Operation CameraSwarm: над 14 500 компрометирани Dahua камери в Украйна и Русия

По данни на Hunt.io само за 35 дни са компрометирани над 14 500 IP камери Dahua чрез слаби пароли, стари уязвимости за заобикаляне на удостоверяването и облачния P2P релей.
Operation CameraSwarm: над 14 500 компрометирани Dahua камери в Украйна и Русия

Изследователите от компанията за киберразузнаване Hunt.io съобщават за кампания, наречена Operation CameraSwarm, при която между 17 юни и 22 юли 2026 г. един-единствен оператор е компрометирал над 14 530 IP камери на производителя Dahua.

По данни на Hunt.io кампанията е разкрита, след като изследователите обхождат изцяло отворена (незащитена) HTTP директория на сървъра, използван от нападателя, съдържаща над 2600 файла с инструменти, логове и записи от самата операция. Потвърдените, геолокализирани компрометирания са концентрирани основно в Украйна и Русия, като Украйна държи най-големия дял. Самото сканиране обаче е било глобално и в определени моменти от кампанията е обхващало също мексикански и виетнамски мрежи.

Три успоредни пътя на атака

  • Брутфорс на пароли (порт 37777): 12 324 уникални IP адреса
  • Заобикаляне на удостоверяването (CVE-2021-33044 / CVE-2021-33045): 1923 камери, всяка с инсталиран бекдор
  • P2P релей (само по сериен номер): 283 камери

Общо уникални устройства: над 14 530

1. Атаки с познаване на пароли (credential brute-force)

Самостоятелно писан инструмент сканира интернет за отворен порт 37777 (протоколът Easy4IP на Dahua), след което опитва масово познати комбинации от потребителско име и парола. При успех прави снимка от камерата и изпраща резултата автоматично в Telegram канал.

2. Заобикаляне на удостоверяването (p2pwn)

Компилиран инструмент на Go експлоатира две стари уязвимости – CVE-2021-33044 и CVE-2021-33045, на които Dahua дава оценка CVSS 8.1, докато NVD ги оценява на 9.8. И двете остават в каталога KEV (Known Exploited Vulnerabilities) на CISA към средата на август 2026 г. След успешен пробив се създава постоянен бекдор акаунт, който според изследователите оцелява смяна на паролата и, на повечето версии фърмуер, дори фабричен рисет.

3. P2P релей през облака на Dahua

Това е най-необичайният метод: само със сериен номер на камерата, без IP адрес и в повечето случаи без данни за вход, нападателят може да стигне до устройство зад NAT през облачната релейна инфраструктура на Dahua (easy4ipcloud.com). По собствените записи на оператора, цитирани от Hunt.io, 89,4% от активните серийни номера връщат отворен канал без нужда от автентикация. Открит е и инструмент за офлайн генериране на кодове за възстановяване на достъп – способност, която изследователите смятат за най-силния индикатор, че инструментариумът е бил проектиран за прехвърляне на достъп на трета страна.

Допълнителна находка

На същия сървър е открит и напълно несвързан с камерите зловреден софтуер за Windows (вероятно от фамилията SalatStealer), придружен от скрипт за деактивиране на Windows Defender по пет различни начина. Според изследователите това е знак за подготовка срещу корпоративна, а не домашна цел.

Произход на инструментите

Според анализа целият инструментариум е компилация от чужд, публично достъпен код – компоненти, заимствани от поне шест различни разработчици в GitHub и постепенно пренаписвани от испански през смесен до изцяло руски език в рамките на три версии на един и същ файл. Изследователите оценяват операторите като рускоговорящи, но кампанията не е приписана на конкретна известна група.

Препоръки за защита

  • Проверете акаунтите на всяка камера Dahua за непознат акаунт (в частност с име p2pwn) и го премахнете
  • Изключете функцията P2P/Easy4IP, ако не е реално необходима
  • Инсталирайте най-новия фърмуер от официалния сайт на производителя (кръпките за CVE-2021-33044/33045 са от октомври 2021 г.)
  • Уверете се, че порт 37777 не е достъпен от интернет
  • Отделете видеонаблюдателните системи в самостоятелен мрежов сегмент

Приложение: какво е инструментът p2pwn

В доклада на Hunt.io многократно се споменава инструментът p2pwn, използван от оператора за автоматизиране на атаката. Той е публично достъпен в GitHub хранилището на потребителя thebadinteger и е описан от автора си като скенер за сигурност на камери Dahua през P2P.

Технически инструментът, написан на Go, съчетава няколко възможности: брутфорс на слаби пароли по вграден списък, автоматично откриване и експлоатиране на уязвимостите CVE-2021-33044 и CVE-2021-33045, заснемане на кадри от камерите и генериране на XML файлове, съвместими с корпоративния софтуер на Dahua (SMART PSS). Съдържа и конфигурируема опция за добавяне на постоянен „dummy“ акаунт – по подразбиране с потребителско име p2pwn и парола p2password. Според Hunt.io именно този акаунт е бекдорът, открит на 1923 компрометирани камери в кампанията CameraSwarm.

Инструментът е лицензиран под GPL-3.0 и носи уведомление, че е предназначен единствено за образователни цели и оторизирано тестване на сигурността. Hunt.io установява обаче, че конфигурацията по подразбиране на публичния код съвпада с настройките, използвани от оператора в кампанията – пример как публично достъпен инструмент с двойна употреба (dual-use) може да бъде насочен към неоторизирани атаки в широк мащаб. Публикуването на такъв инструмент само по себе си не означава връзка между автора му и конкретна кампания.

Кампанията в цифри

  • Период на кампанията: 17 юни – 22 юли 2026 г.
  • Засегнати устройства: над 14 530
  • Основни уязвимости: CVE-2021-33044, CVE-2021-33045

Коментар от практиката

Специалисти от бранша в България отбелязват, че по същество кампанията експлоатира фърмуери от 2021 г. и по-стари – устройства, които не са обновявани след кръпките за CVE-2021-33044/33045 (октомври 2021 г.), често в комбинация с фабрични или слаби пароли и активиран облачен P2P (Easy4IP). На модерен, редовно обновяван фърмуер конкретните вектори са до голяма степен затворени.

Това обаче не отменя базовата защита – на практика уязвимостта е толкова в конфигурацията и мрежовата архитектура, колкото и във фърмуера. Разумният минимум за всяка видеонаблюдателна инсталация включва:

  • Мрежова сегментация: NVR и камерите се изнасят в отделен VLAN без изходящ маршрут към интернет; отдалеченият достъп е само през VPN, никога чрез пренасочване на портове (port forwarding) 37777/554/80/443 към WAN.
  • Изключен P2P/облак: Easy4IP/P2P и UPnP се деактивират на устройствата и на рутера – това затваря именно релейния вектор, който не зависи от публичния IP адрес или паролата.
  • Хигиена на идентификационните данни: уникална дълга парола (12+ знака) на всяко устройство, премахнати фабрични акаунти, а където хардуерът поддържа – HTTPS за уеб панела и двуфакторна автентикация (2FA) за администратора.
  • Управление на фърмуера: поддържа се последната стабилна версия, а EOL моделите, които вече не получават кръпки, се извеждат от експлоатация – те остават уязвими завинаги.
  • Проверка на акаунтите: периодичен преглед на локалните потребители за непознати акаунти (например p2pwn), журнал на успешните входове и rate limiting/fail2ban пред уеб интерфейса срещу брутфорс.
  • Мониторинг на трафика: аларма при неочаквани изходящи сесии от камерите – към облачни релета, Telegram API или непознати адреси; те са ранен индикатор за компрометиране.

Накратко: дори „старата“ уязвимост да е закърпена, устройство с публичен порт, фабрична парола или включен P2P остава мишена. Трафикът трябва да се наблюдава, мрежата – да е сегментирана, а нищо от видеонаблюдението не бива да е директно видимо от интернет.

Източници