Operation CameraSwarm: над 14 500 компрометирани Dahua камери в Украйна и Русия

Изследователи разкриват мащабна кампания, при която само за 35 дни са компрометирани над 14 500 IP камери на Dahua чрез слаби пароли, стари уязвимости за заобикаляне на удостоверяването и злоупотреба с облачния P2P релей на производителя.
Operation CameraSwarm: над 14 500 компрометирани Dahua камери в Украйна и Русия

Operation CameraSwarm: над 14 500 компрометирани Dahua камери в Украйна и Русия — изследователите от компанията за киберразузнаване Hunt.io разкриват кампания, при която между 17 юни и 22 юли 2026 г. един-единствен оператор компрометира над 14 530 IP камери на производителя Dahua.

Кампанията е разкрита, след като Hunt.io обхожда изцяло отворена (незащитена) HTTP директория на собствения сървър на нападателя, съдържаща над 2600 файла с инструменти, логове и записи от самата операция. Потвърдените, геолокализирани компрометирания са концентрирани основно в Украйна и Русия, като Украйна държи най-големия дял. Самото сканиране обаче е било глобално — включително мексикански и виетнамски мрежи в определени моменти от кампанията.

Три успоредни пътя на атака

  • Брутфорс на пароли (порт 37777): 12 324 уникални IP адреса
  • Auth bypass (CVE-2021-33044 / CVE-2021-33045): 1923 камери, всяка с бекдор
  • P2P релей (само по сериен номер): 283 камери

Общо уникални устройства: 14 530+

1. Атаки с познаване на пароли (Credential brute-force)

Самостоятелно писан инструмент сканира интернет за отворен порт 37777 (протоколът Easy4IP на Dahua), след което опитва масово познати комбинации от потребителско име и парола. При успех прави снимка от камерата и изпраща резултата автоматично в Telegram канал.

2. Заобикаляне на удостоверяването (p2pwn)

Компилиран Go инструмент експлоатира две стари уязвимости — CVE-2021-33044 и CVE-2021-33045 — на които Dahua дава CVSS 8.1, докато NVD ги оценява на 9.8. И двете остават в KEV каталога на CISA към средата на август 2026 г. След успешен пробив се инсталира постоянен бекдор акаунт, който оцелява смяна на паролата и, на повечето версии фърмуер, дори фабричен рисет.

3. P2P релей през облака на Dahua

Най-необичайният метод: само със сериен номер на камерата, без IP адрес и в повечето случаи без данни за вход, нападателят може да стигне до устройство зад NAT през облачната релейна инфраструктура на Dahua (easy4ipcloud.com). По собствените записи на оператора, 89,4% от активните серийни номера връщат отворен канал без нужда от автентикация. Открит е и инструмент за офлайн генериране на кодове за възстановяване на достъп — способност, която изследователите смятат за най-силния индикатор, че инструментариумът е бил проектиран за прехвърляне на достъп на трета страна.

Допълнителна находка

На същия сървър е открит и напълно несвързан с камерите Windows зловреден софтуер (вероятно от фамилията SalatStealer), придружен от скрипт за деактивиране на Windows Defender по пет различни начина — знак за подготовка срещу корпоративна, а не домашна цел.

Произход на инструментите

Целият инструментариум е компилация от чужд, публично достъпен код — компоненти, заимствани от поне шест различни разработчици в GitHub, постепенно пренаписвани от испански през смесен на изцяло руски език в рамките на три версии на един и същ файл. Изследователите оценяват операторите като рускоговорящи, но кампанията не е приписана на конкретна известна група.

Препоръки за защита

  • Проверете акаунтите на всяка Dahua камера за наличие на непознат акаунт (в частност с име p2pwn) и го премахнете
  • Изключете P2P/Easy4IP функцията, ако не е активно нужна
  • Инсталирайте най-новия фърмуер от официалния сайт на производителя (поправя CVE-2021-33044/33045 от октомври 2021 г.)
  • Уверете се, че порт 37777 не е достъпен от интернет
  • Сегментирайте видеонаблюдателните системи от останалата мрежа

Приложение: какво е инструментът p2pwn

В доклада на Hunt.io многократно се споменава инструментът p2pwn, който операторът е използвал за автоматизиране на атаката. Той е публично достъпен в GitHub хранилището на потребител thebadinteger и официално е описан от автора си като скенер за сигурност на Dahua камери през P2P.

Технически инструментът, писан на Go, съчетава няколко възможности в едно: брутфорс на слаби пароли по вграден списък, автоматично засичане и експлоатиране на двете уязвимости CVE-2021-33044 и CVE-2021-33045, правене на снимки от компрометираните камери, и генериране на XML файлове, съвместими с корпоративния софтуер на Dahua (SMART PSS). Съдържа и конфигурируема опция за добавяне на постоянен „dummy" акаунт — по подразбиране с потребителско име p2pwn и парола p2password. Именно този акаунт е бекдорът, който Hunt.io откри инсталиран на 1923 компрометирани камери в кампанията CameraSwarm.

Инструментът е лицензиран под GPL-3.0 и носи дисклеймър, че е предназначен единствено за образователни цели и оторизирано тестване на сигурността. Hunt.io установиха обаче, че конфигурацията по подразбиране на публичния код съвпада с настройките, реално използвани от оператора в кампанията — типичен пример как публично достъпен „dual-use" инструмент за сигурност може директно да бъде насочен към реални, неоторизирани атаки в широк мащаб.

Спецификация

  • Период на кампанията: 17 юни – 22 юли 2026 г.
  • Засегнати устройства: над 14 530
  • Основни уязвимости: CVE-2021-33044, CVE-2021-33045

Източници

Свързани статии