Camerele TP-Link Kasa îți scurgeau locația GPS exactă a casei — cum te protejezi în 2026
Camerele TP-Link Kasa EC70 și EC71 trimiteau coordonatele GPS exacte ale casei tale oricui cerea, printr-un singur pachet UDP. Plus parole stocate ca MD5 nesărat și chei RSA identice pe toate dispozitivele. Iată ce s-a întâmplat și cum te protejezi.
Table of Contents
- Ce s-a întâmplat: o singură cerere, locația ta expusă
- Chei RSA identice și parole MD5: a doua lovitură
- Cum te afectează pe tine, concret
- Cum funcționează atacul, pas cu pas
- Ce a greșit TP-Link în procesul de disclosure
- Ce a remediat TP-Link în firmware 2.4.1
- Cum te protejezi acum — pași concreți
- Ce înveți din această poveste — lecții pentru securitatea IoT
O cameră de supraveghere ar trebui să-ți protejeze casa. Nu să-i arate oricui unde locuiești, cu precizie de sub un metru. Christopher Childress, cercetător independent de securitate IoT cunoscut ca BadChemical, a descoperit în ianuarie 2026 că camerele TP-Link Kasa EC70 și EC71 răspundeau la o singură cerere de rețea cu coordonatele GPS exacte ale casei — fără autentificare, fără parolă, fără vreo limitare. Pe lângă asta, parolele contului erau stocate ca hash MD5 nesărat, iar cheile de criptare RSA erau identice pe toate dispozitivele vândute. TP-Link a remediat problema abia pe 14 iulie 2026, la șase luni după raportare.
Disclaimer
Acest articol conține informații tehnice verificate din surse oficiale și din raportul cercetătorului. Nu este sfat juridic sau tehnic oficial. Dacă deții o cameră TP-Link Kasa, pașii de protecție de mai jos sunt recomandări practice, nu garanții. Verifică întotdeauna site-ul oficial TP-Link pentru informații actualizate.
Ce vei găsi în acest articol:
- Ce s-a întâmplat exact: scurgerea GPS prin portul 9999, chei RSA identice și parole MD5 nesărat
- Modelele afectate și versiunile de firmware implicate
- Cum funcționează vulnerabilitatea pe înțelesul tuturor, fără jargon tehnic
- Procesul lung de disclosure și cum TP-Link a gestionat raportarea
- Pași concreți prin care te protejezi acum, cu instrucțiuni pas cu pas
- Întrebări frecvente despre riscuri și remediere
Ce s-a întâmplat: o singură cerere, locația ta expusă
Să începem cu scenariul cel mai grav. Camerele TP-Link Kasa Spot EC71 (firmware 2.3.26) ascultau pe portul 9999 UDP — un port deschis, accesibil oricui se află pe aceeași rețea WiFi. O singură cerere care conținea {"system":{"get_sysinfo":{}}} returna un răspuns JSON complet cu toate informațiile dispozitivului. Printre ele: coordonatele GPS precise (longitudine și latitudine), identificatori hardware, aliasul dispozitivului, versiunea firmware.
Datele erau „protejate” de un cifru XOR — adică o mascare trivială pe care orice program de rețea o decodifică instant în text clar. Nu era nevoie de parolă, token de autentificare sau orice altă formă de autorizare. Oricine era conectat la același router putea afla adresa exactă a casei tale.
Asta e vulnerabilitatea catalogată ca CVE-2026-13230 (scor CVSS 4.0: 5.3 conform TP-Link, 7.1 conform cercetătorului). Să lămurim termenii: CVE (Common Vulnerabilities and Exposures) e un identificator standardizat pentru vulnerabilități de securitate. CVSS (Common Vulnerability Scoring System) e scorul de gravitate, de la 0 la 10. TP-Link a evaluat-o ca „Medium” (5.3), dar cercetătorul argumentează că e „High” (7.1) — pentru că locația precisă a casei tale e informație sensibilă.
De ce e atât de grav?
Coordonatele GPS nu se schimbă. Odată ce au fost colectate la crearea contului și stocate în firmware-ul camerei, aceleași coordonate rămân acolo permanent. Nu contează că ai mutat camera din dormitor în bucătărie — coordonatele sunt ale casei tale, nu ale dispozitivului. Și nu contează dacă nu ai activat niciodată funcția de geofencing: datele erau colectate oricum.
Chei RSA identice și parole MD5: a doua lovitură
A doua vulnerabilitate (CVE-2026-9770, scor CVSS: 8.6) e la fel de serioasă, doar că e mai puțin vizibilă. Firmware-ul camerei conținea două probleme critice:
Chei private RSA identice pentru toate dispozitivele din flotă. Ce înseamnă asta? RSA e un algoritm de criptare care folosește o pereche de chei: una publică, una privată. Cheia privată e cea care trebuie să fie unică pentru fiecare dispozitiv. TP-Link a folosit aceeași cheie privată RSA de 2048 de biți pe toate camerele EC71 vândute. Dacă extragi cheia dintr-o singură cameră — lucru posibil cu un programator de memorie SPI de câțiva dolari — acea cheie funcționează pe toate celelalte milioane de camere. Plus o cheie legacy de 1024 de biți din 2014, expirată din iulie 2024, încă prezentă în firmware.
Parole stocate ca hash MD5 nesărat. MD5 e o funcție hash — transformă parola într-un șir de caractere aparent aleatoriu. Problema e că MD5 e considerat criptografic compromis din 2010, iar „nesărat” înseamnă că două conturi cu aceeași parolă au același hash. Cu rainbow tables (tabele precalculate care leagă hash-uri de parole), cracarea unui hash MD5 nesărat durează secunde, nu ani.
Iată tabelul cu modelele afectate:
| Model | Versiune | Firmware vulnerabil | Firmware remediat |
|---|---|---|---|
| Kasa Spot EC70 | v4 | 2.3.26 și anterior | 2.4.1 (Build 20260621 rel.76536) |
| Kasa Spot EC71 | v4 | 2.3.26 și anterior | 2.4.1 (Build 20260621 rel.76536) |
Reține: protocolul TP-Link Smart Home pe portul 9999 e documentat ca vulnerabil din 2016. În august 2020, aceeași scurgere de coordonate GPS a fost documentată pe modelul KC100. TP-Link a remediat prizele inteligente în noiembrie 2020, dar nu a extins remedierea la camere. Camerele au rămas vulnerabile încă șase ani.
Cum te afectează pe tine, concret
Să trecem la scenarii practice. Dacă ai avut o cameră Kasa EC70 sau EC71 conectată la WiFi-ul de acasă, oricine a avut acces fizic la rețeaua ta — un musafir, un coleg la birou, un tehnician de internet — a putut afla coordonatele GPS exacte ale casei tale cu o singură cerere.
Dar riscul cel mai mare nu e musafirul. E piața second-hand. Resetarea la setările din fabrică pe firmware-ul 2.3.26 nu șterge datele utilizatorului din memoria jffs2. Asta înseamnă că dacă vinzi sau donezi camera fără să actualizezi firmware-ul, cumpărătorul poate:
- Porni camera, conecta la soft AP-ul ei temporar
- Trimite o cerere UDP la portul 9999 și primi coordonatele GPS ale casei tale
- Extrage din memoria SPI (cu un programator CH341A de 3 dolari) email-ul tău în plaintext plus hash-ul MD5 al parolei
- Sparge parola MD5 cu rainbow tables
- Se autentifica pe orice platformă TP-Link cu contul tău
Și aici ajungem la impactul cross-domain. Contul TP-Link ID e unificat pentru toată gama de produse: Kasa, Tapo, Deco, Omada, VIGI, Aginet, Tether. Cineva care îți sparge parola TP-Link ID preia controlul asupra lacătelor inteligente Tapo (acces fizic la casă), sistemelor mesh Deco (control asupra întregii rețele), camerelor de supraveghere VIGI. Tot ecosistemul. Un singur hash MD5 compromise = toată casa inteligentă compromisă.
Ce este un programator SPI?
Un mic dispozitiv hardware care se conectează la cipul de memorie al camerei pentru a citi sau scrie date direct. Costă 3-10 dolari pe AliExpress. Nu necesită cunoștințe avansate de electronică — există tutoriale pas cu pas pe YouTube. Exact genul de lucru pe care un cumpărător second-hand curios l-ar putea încerca.
Cum funcționează atacul, pas cu pas
Pentru ca să înțelegi de ce e atât de ușor de exploatat, iată pașii tehnici simplificați. Ai nevoie de un laptop conectat la aceeași rețea WiFi ca și camera. Atât.
Pentru scurgerea GPS (CVE-2026-13230):
- Deschizi un terminal sau un tool de rețea
- Trimite un pachet UDP la adresa IP a camerei pe portul 9999 cu conținutul
{"system":{"get_sysinfo":{}}} - Primești un răspuns JSON care include câmpul
latitudeșilongitudecu coordonatele GPS ale casei - Le pui în Google Maps și vezi adresa exactă
Pentru extragerea cheilor și parolelor (CVE-2026-9770):
- Deschizi carcasa camerei (două șuruburi)
- Conectezi un programator SPI pe cipul de memorie flash
- Citești conținutul memoriei — găsești cheia RSA în clar, email-ul în clar, hash-ul MD5 al parolei
- Cracarea MD5 cu rainbow tables durează secunde pe un calculator obișnuit
Nimic din toate astea nu necesită cunoștințe de programare avansată. E un atac la nivel de script kiddie — un termen care descrie pe cineva care urmează instrucțiuni gata făcute fără a înțelege profunzimea tehnică.
Ce a greșit TP-Link în procesul de disclosure
Procesul de disclosure — adică raportarea vulnerabilității către producător înainte de publicare — a durat șase luni și nu a fost lipsit de incidente.
Ianuarie 2026: Christopher Childress raportează vulnerabilitățile pe 5 ianuarie. TP-Link confirmă Finding 1 (chei RSA) și Finding 2 (MD5) pe 27 ianuarie, dar închide restul findings-urilor ca „accepted risk” sau „out of scope”.
Martie 2026: TP-Link cere prelungirea termenului până în iunie, motivând că e nevoie de un „redesign arhitectural cross-system”. Un semn bun, dar…
Mai 2026: Răspunsul de triage al TP-Link face referire la „un câmp MD5 hash” care nu există în răspunsul dispozitivului. Asta confirmă că finding-ul nu a fost revizuit înainte de răspuns — o gafă serioasă în coordonarea securității.
Iunie 2026: Pe 15 iunie, firmware-ul beta 2.4.00 brickează dispozitivul de test — adică îl strică permanent prin actualizare OTA (Over The Air). Factory reset-ul nu funcționează. Patternul LED: ~25 pulsații verzi urmate de una roșie. TP-Link confirmă că nu există cale de recuperare software. Dispozitivul e recuperat doar prin reflash hardware cu un programator CH341A. TP-Link rambursează dispozitivul pe 19 iunie.
Iulie 2026: Firmware-ul final 2.4.1 e publicat pe 14 iulie. Cercetătorul publică raportul.
Critică importantă: TP-Link a evaluat scurgerea GPS la CVSS 5.3 (Medium), folosind un vector care clasifică locația ca „VC:L” (confidențialitate scăzută). Cercetătorul argumentează — corect, din perspectiva mea — că locația precisă a casei tale e informație sensibilă care merită „VC:H” (confidențialitate ridicată), ceea ce ar ridica scorul la 7.1. În contextul în care poți identifica o adresă rezidențială specifică cu precizie sub-metrul, evaluarea TP-Link pare optimistă.
Ce a remediat TP-Link în firmware 2.4.1
Actualizarea firmware 2.4.1 (Build 20260621 rel.76536) aduce schimbări semnificative. Iată ce s-a schimbat comparativ cu firmware-ul vulnerabil:
| Problemă | Firmware 2.3.26 (vechi) | Firmware 2.4.1 (nou) |
|---|---|---|
| Chei RSA | Aceeași cheie privată pe toate dispozitivele | Certificate per-dispozitiv cu chei EC (eliptic curve) |
| Librărie criptografică | mbedTLS 2.6.0 | mbedTLS 2.28.1 |
| Parole la stocare | MD5 nesărat, email în plaintext | Credențiale criptate at-rest (check_default_config) |
| Coordonate GPS | Returnate la cerere neautentificată | Eliminate din răspunsul get_sysinfo UDP |
| Port 9999 | Răspunde oricui | Nu mai răspunde la cereri neautentificate get_sysinfo |
| Descoperire | UDP deschis | Cheie publică RSA difuzată prin UDP, autentificată de app |
Schimbările sunt corecte din punct de vedere criptografic. Trecerea de la chei RSA fleet-wide la certificate per-dispozitiv cu chei EC (Elliptic Curve) e pasul corect — elimină riscul ca extragerea cheii dintr-un dispozitiv să compromită toată flota. Eliminarea coordonatelor GPS din răspunsul UDP rezolvă direct scurgerea. Credențialele criptate at-rest înseamnă că un atacator care citește memoria flash nu mai găsește parola într-un format ușor de cracat.
Totuși, există o nuanță: aceeași clasă de vulnerabilitate a fost documentată pe prizele smart HS110 în 2016, remediată pe prize în 2020, dar nu extinsă la camere până în 2026. Asta ridică întrebări despre procesul intern de securitate al TP-Link — de ce nu a fost făcută o revizie sistematică a tuturor dispozitivelor care folosesc același protocol?
Ce sunt cheile EC?
EC vine de la Elliptic Curve — o clasă de algoritmi criptografici care oferă aceeași securitate ca RSA dar cu chei mai mici și performanță mai bună. Sunt considerate standardul modern pentru certificate dispozitive IoT. TP-Link a trecut de la o arhitectură veche (chei identice pe toată flota) la una modernă (chei unice per dispozitiv).
Cum te protejezi acum — pași concreți
Dacă ai o cameră TP-Link Kasa EC70 sau EC71, nu intra în panică. Vulnerabilitatea a fost remediată, dar trebuie să acționezi. Iată ce ai de făcut, în ordinea priorităților:
- Verifică modelul camerei tale. Deschide app-ul Kasa, selectează camera, mergi la Settings > Device Info. Caută modelul — EC70 v4 sau EC71 v4 sunt afectate. Poți verifica și pe eticheta de pe spatele camerei.
- Actualizează firmware-ul la 2.4.1 imediat. Settings > Device Settings > Firmware Update în app-ul Kasa. Dacă nu vei update-ul, restartează camera și verifică din nou.
- Actualizează și app-ul Kasa pe telefon la cea mai recentă versiune din App Store sau Google Play.
- Schimbă parola TP-Link ID. Du-te la tplinkcloud.com sau în app-ul Kasa > Account > Change Password. Alege o parolă unică, de minim 16 caractere, cu litere mari, mici, cifre și simboluri.
- Nu refolosi parola de la alte servicii. Dacă foloseai aceeași parolă și pe alte site-uri, schimbă-le și pe acelea. Un password manager te ajută.
- Pune camera pe o rețea separată dacă routerul tău suportă guest network sau VLAN. Asta limitează accesul la dispozitivele tale principale chiar dacă camera ar fi compromisă. Vezi ghidul nostru despre cum să alegi un server DNS pentru intimitate și viteză pentru mai multe despre securizarea rețelei de acasă.
- Dacă vinzi sau donezi camera: actualizează firmware-ul la 2.4.1 înainte de factory reset. Noul firmware curăță datele utilizatorului la resetare. Firmware-ul vechi nu o face.
- Dacă cumperi o cameră second-hand: actualizează imediat firmware-ul, apoi fă factory reset din app-ul Kasa. Schimbă toate parolele asociate contului.
- Verifică toate dispozitivele TP-Link din casă. Ai prize Tapo? Router Deco? Accesele VIGI? Contul TP-Link ID e partajat. O breșă pe cameră = breșă pe tot ecosistemul.
- Gândește-te la alternative locale. Camere care funcționează local fără cont cloud, cu înregistrare pe NVR propriu. Sunt mai puțin convenabile, dar nu-ți trimit datele pe servere terțe.
Ce înveți din această poveste — lecții pentru securitatea IoT
Această vulnerabilitate nu e un caz izolat. E un pattern pe care îl vedem repetându-se în industria IoT — dispozitive smart home cu backdoor-uri sau vulnerabilități nerezolvate ani de zile. Iată câteva lecții practice:
Firmware-ul contează mai mult decât brandul. Un nume mare nu garantează securitate. TP-Link e cel mai mare producător de echipamente de rețea din lume. Și totuși a lăsat aceeași vulnerabilitate documentată din 2016 să persiste pe camere până în 2026.
Actualizările de securitate nu sunt opționale. Dacă ai un dispozitiv IoT și nu verifici periodic firmware-ul, e ca și cum ai lăsa ușa descuiată. Activează actualizările automate dacă există opțiunea.
Conturile unificate sunt un risc sistemic. Când același cont îți controlează camera, lacătul, routerul și accesul la poartă, o singură breșă compromite totul. Folosește parole unice și autentificare cu doi factori (2FA) peste tot unde e disponibilă.
Piața second-hand IoT e un câmp minat. Nu cumpăra dispozitive smart home second-hand fără să le actualizezi firmware-ul imediat. Nu vinde dispozitive smart home fără să le actualizezi și resetezi corespunzător.
Confidențialitatea locației e serioasă. Coordonatele GPS ale casei tale nu sunt doar „niște date”. Sunt informații care pot fi corelate cu identitatea ta reală, adresa fizică, rutina zilnică. Gândește-te și la cum VPN-urile gratuite îți pot transforma dispozitivele într-o armă — riscurile de securitate se combină.
Trebuie să-mi fac griji dacă am EC70 sau EC71 și am actualizat firmware-ul?
Dacă ai actualizat la firmware 2.4.1, vulnerabilitățile CVE-2026-9770 și CVE-2026-13230 sunt remediate. GPS-ul nu mai e expus, cheile au fost înlocuite cu certificate per-dispozitiv, iar credențialele sunt criptate. Totuși, schimbă parola TP-Link ID ca măsură de precauție — hash-ul MD5 vechi ar fi putut fi expus înainte de actualizare.
Am alt model Kasa în afară de EC70/EC71. Sunt afectat?
Protocolul TP-Link Smart Home pe portul 9999 e documentat ca vulnerabil din 2016 și afectează toate dispozitivele care îl folosesc. TP-Link a confirmat oficial doar EC70 v4 și EC71 v4 ca afectate de aceste CVE-uri. Dar scurgerea GPS a fost documentată și pe KC100 în 2020. Cel mai sigur e să actualizezi firmware-ul indiferent de model și să verifici advisory-ul oficial TP-Link.
Pot afla cineva locația casei mele de la distanță (de pe internet)?
Nu direct. Portul 9999 UDP e accesibil doar pe rețeaua locală (LAN/WiFi). Un atacator de pe internet nu poate trimite cererea direct. Dar dacă are acces la rețeaua ta — prin VPN compromis, dispozitiv IoT compromis pe aceeași rețea, sau acces fizic temporar — atunci da. Vezi articolul nostru despre camerele IP expuse pe internet pentru riscurile specifice expunerii directe.
Ce fac dacă mi-am vândut camera fără să actualizez firmware-ul?
Dacă ai vândut camera cu firmware 2.3.26, cumpărătorul ar fi putut recupera coordonatele GPS ale casei tale, email-ul și hash-ul MD5 al parolei. Schimbă imediat parola TP-Link ID. Schimbă parola pe orice serviciu unde foloseai aceeași combinație de email + parolă. Activează 2FA pe contul TP-Link ID dacă nu era deja activ.
TP-Link zice CVSS 5.3, cercetătorul zice 7.1. Pe cine cred?
CVSS e un sistem de scoruri standardizat, dar vectorii pot fi interpretați diferit. TP-Link a clasificat sensibilitatea locației GPS ca „VC:L” (confidențialitate scăzută). Cercetătorul argumentează că locația precisă a casei tale e informație care identifică o persoană fizică — deci „VC:H” (confidențialitate ridicată). Evaluează tu: e locația exactă a casei tale informație sensibilă? Majoritatea oamenilor ar spune da.
Ar trebui să renunț la camerele cloud și să trec pe soluții locale?
Nu trebuie să renunți la tot, dar merită să te gândești la compromis. Camerele cloud sunt comode — acces de oriunde, notificări push, backup automat. Dar implică să ai încredere în producător pentru securitatea datelor tale. Camerele locale (cu NVR propriu sau protocol RTSP) îți dau control total, dar necesită mai multă configurare. Poți și un hibrid: cameră cloud pe rețea separată, fără acces la dispozitivele principale.
Vulnerabilitatea TP-Link Kasa e un exemplu clasic de problemă cunoscută, ignorată ani de zile, remediată doar sub presiune publică. Vestea bună: firmware-ul 2.4.1 rezolvă problema. Vestea rea: dacă nu actualizezi, camera ta e în continuare expusă. Acționează acum — verifică modelul, actualizează firmware-ul, schimbă parola.
Surse: raportul oficial al cercetătorului Christopher Childress (BadChemical), advisory-ul TP-Link, documentația CVE pentru CVE-2026-9770 și CVE-2026-13230. Linkul către advisory-ul oficial: https://www.tp-link.com/us/support/faq/5192/