Исследователи компании Hunt.io, специализирующейся на киберразведке, сообщают о кампании под названием Operation CameraSwarm, в ходе которой с 17 июня по 22 июля 2026 года один-единственный оператор скомпрометировал более 14 530 IP-камер производителя Dahua.
По данным Hunt.io, кампания была обнаружена после того, как исследователи просканировали полностью открытую (незащищённую) HTTP-директорию на сервере, который использовал атакующий. В ней находилось более 2600 файлов с инструментами, логами и записями самой операции. Подтверждённые геолоцированные компрометации сосредоточены в основном в Украине и России, причём наибольшая доля приходится на Украину. Само сканирование при этом было глобальным и на отдельных этапах кампании охватывало также мексиканские и вьетнамские сети.
Три параллельных вектора атаки
- Перебор паролей (порт 37777): 12 324 уникальных IP-адреса
- Обход аутентификации (CVE-2021-33044 / CVE-2021-33045): 1923 камеры, на каждой установлен бэкдор
- P2P-ретранслятор (только по серийному номеру): 283 камеры
Всего уникальных устройств: более 14 530
1. Подбор учётных данных (credential brute-force)
Самописный инструмент сканирует интернет в поисках открытого порта 37777 (протокол Easy4IP компании Dahua), а затем массово перебирает распространённые комбинации логина и пароля. При успехе он делает снимок с камеры и автоматически отправляет результат в Telegram-канал.
2. Обход аутентификации (p2pwn)
Скомпилированный инструмент на Go эксплуатирует две старые уязвимости – CVE-2021-33044 и CVE-2021-33045, которые Dahua оценивает в 8,1 балла по CVSS, а NVD – в 9,8. По состоянию на середину августа 2026 года обе остаются в каталоге KEV (Known Exploited Vulnerabilities) агентства CISA. После успешного взлома создаётся постоянная бэкдор-учётная запись, которая, по данным исследователей, сохраняется после смены пароля, а на большинстве версий прошивки – даже после сброса к заводским настройкам.
3. P2P-ретранслятор через облако Dahua
Это самый необычный метод: зная лишь серийный номер камеры, без IP-адреса и в большинстве случаев без учётных данных, атакующий может добраться до устройства за NAT через облачную ретрансляционную инфраструктуру Dahua (easy4ipcloud.com). Согласно собственным записям оператора, на которые ссылается Hunt.io, 89,4% активных серийных номеров возвращали открытый канал без какой-либо аутентификации. Обнаружен также инструмент для офлайн-генерации кодов восстановления доступа – возможность, которую исследователи считают самым сильным признаком того, что инструментарий создавался для передачи доступа третьей стороне.
Дополнительная находка
На том же сервере обнаружено и вредоносное ПО для Windows, никак не связанное с камерами (предположительно из семейства SalatStealer), а также скрипт, отключающий Windows Defender пятью разными способами. По мнению исследователей, это указывает на подготовку к атаке на корпоративную, а не домашнюю цель.
Происхождение инструментов
Согласно анализу, весь инструментарий собран из чужого общедоступного кода – компонентов, заимствованных как минимум у шести разных разработчиков на GitHub и постепенно переписанных с испанского через смешанный вариант на полностью русский язык в трёх версиях одного и того же файла. Исследователи оценивают операторов как русскоязычных, однако кампания не приписана какой-либо конкретной известной группе.
Рекомендации по защите
- Проверьте учётные записи на каждой камере Dahua на наличие неизвестных пользователей (в частности, с именем
p2pwn) и удалите их - Отключите функцию P2P/Easy4IP, если она действительно не нужна
- Установите последнюю прошивку с официального сайта производителя (исправления CVE-2021-33044/33045 вышли в октябре 2021 года)
- Убедитесь, что порт 37777 недоступен из интернета
- Выделите системы видеонаблюдения в отдельный сегмент сети
Приложение: что представляет собой инструмент p2pwn
В отчёте Hunt.io неоднократно упоминается инструмент p2pwn, с помощью которого оператор автоматизировал атаку. Он находится в открытом доступе в репозитории пользователя thebadinteger на GitHub и описан автором как сканер безопасности камер Dahua через P2P.
Технически инструмент, написанный на Go, объединяет несколько функций: перебор слабых паролей по встроенному списку, автоматическое обнаружение и эксплуатацию уязвимостей CVE-2021-33044 и CVE-2021-33045, получение снимков с камер и генерацию XML-файлов, совместимых с программой управления Dahua (SMART PSS). В нём также есть настраиваемая опция добавления постоянной учётной записи «dummy» – по умолчанию с именем пользователя p2pwn и паролем p2password. По данным Hunt.io, именно эта учётная запись и оказалась бэкдором, обнаруженным на 1923 скомпрометированных камерах в кампании CameraSwarm.
Инструмент распространяется по лицензии GPL-3.0 и содержит предупреждение о том, что предназначен исключительно для образовательных целей и авторизованного тестирования безопасности. Однако Hunt.io установила, что конфигурация по умолчанию в публичном коде совпадает с настройками, которые оператор использовал в кампании, – наглядный пример того, как общедоступный инструмент двойного назначения (dual-use) может применяться для несанкционированных атак в широком масштабе. Сама по себе публикация такого инструмента не означает связи его автора с конкретной кампанией.
Кампания в цифрах
- Период кампании: 17 июня – 22 июля 2026 года
- Затронутые устройства: более 14 530
- Основные уязвимости: CVE-2021-33044, CVE-2021-33045
Комментарий из практики
Специалисты отрасли в Болгарии отмечают, что по сути кампания эксплуатирует прошивки 2021 года и более ранние – устройства, не обновлявшиеся после выхода исправлений CVE-2021-33044/33045 (октябрь 2021 года), зачастую в сочетании с заводскими или слабыми паролями и включённым облачным P2P (Easy4IP). На современной, регулярно обновляемой прошивке эти конкретные векторы в значительной степени закрыты.
Однако это не отменяет базовой защиты: на практике уязвимость кроется в конфигурации и сетевой архитектуре не меньше, чем в прошивке. Разумный минимум для любой системы видеонаблюдения включает:
- Сегментация сети: NVR и камеры выносятся в отдельный VLAN без исходящего маршрута в интернет; удалённый доступ – только через VPN, никогда через проброс портов 37777/554/80/443 на WAN.
- Отключённый P2P/облако: Easy4IP/P2P и UPnP отключаются на устройствах и на маршрутизаторе – это закрывает именно тот ретрансляционный вектор, который не зависит от публичного IP-адреса или пароля.
- Гигиена учётных данных: уникальный длинный пароль (от 12 символов) на каждом устройстве, удалённые заводские учётные записи, а где оборудование позволяет – HTTPS для веб-интерфейса и двухфакторная аутентификация (2FA) для администратора.
- Управление прошивками: поддерживается последняя стабильная версия, а EOL-модели, которые больше не получают обновлений, выводятся из эксплуатации – они остаются уязвимыми навсегда.
- Проверка учётных записей: периодическая проверка локальных пользователей на наличие неизвестных учётных записей (например,
p2pwn), журналирование успешных входов и rate limiting/fail2ban перед веб-интерфейсом против перебора. - Мониторинг трафика: оповещение о неожиданных исходящих сессиях с камер – к облачным ретрансляторам, Telegram API или неизвестным адресам; это ранний признак компрометации.
Итог: даже если «старая» уязвимость закрыта, устройство с открытым в интернет портом, заводским паролем или включённым P2P остаётся мишенью. Трафик нужно контролировать, сеть – сегментировать, а никакие элементы системы видеонаблюдения не должны быть напрямую видны из интернета.
