Operation CameraSwarm: понад 14 500 скомпрометованих камер Dahua в Україні та Росії

За даними Hunt.io, лише за 35 днів понад 14 500 IP-камер Dahua було скомпрометовано через слабкі паролі, старі вразливості обходу автентифікації та хмарний P2P-ретранслятор.
Operation CameraSwarm: понад 14 500 скомпрометованих камер Dahua в Україні та Росії

Дослідники компанії з кіберрозвідки Hunt.io повідомляють про кампанію під назвою Operation CameraSwarm, під час якої з 17 червня по 22 липня 2026 року один-єдиний оператор скомпрометував понад 14 530 IP-камер виробника Dahua.

За даними Hunt.io, кампанію виявили після того, як дослідники просканували повністю відкриту (незахищену) HTTP-директорію на сервері, який використовував зловмисник. У ній було понад 2600 файлів з інструментами, журналами та записами самої операції. Підтверджені геолокалізовані компрометації зосереджені переважно в Україні та Росії, причому найбільша частка припадає на Україну. Саме сканування при цьому було глобальним і на окремих етапах кампанії охоплювало також мексиканські та в’єтнамські мережі.

Три паралельні вектори атаки

  • Перебір паролів (порт 37777): 12 324 унікальні IP-адреси
  • Обхід автентифікації (CVE-2021-33044 / CVE-2021-33045): 1923 камери, на кожній встановлено бекдор
  • P2P-ретранслятор (лише за серійним номером): 283 камери

Усього унікальних пристроїв: понад 14 530

1. Підбір облікових даних (credential brute-force)

Власноруч написаний інструмент сканує інтернет у пошуках відкритого порту 37777 (протокол Easy4IP від Dahua), а потім масово перебирає поширені комбінації логіна й пароля. У разі успіху він робить знімок з камери та автоматично надсилає результат у Telegram-канал.

2. Обхід автентифікації (p2pwn)

Скомпільований інструмент на Go експлуатує дві старі вразливості – CVE-2021-33044 і CVE-2021-33045, які Dahua оцінює у 8,1 бала за CVSS, а NVD – у 9,8. Станом на середину серпня 2026 року обидві залишаються в каталозі KEV (Known Exploited Vulnerabilities) агентства CISA. Після успішного зламу створюється постійний бекдор-обліковий запис, який, за даними дослідників, зберігається після зміни пароля, а на більшості версій прошивки – навіть після скидання до заводських налаштувань.

3. P2P-ретранслятор через хмару Dahua

Це найнезвичніший метод: знаючи лише серійний номер камери, без IP-адреси й у більшості випадків без облікових даних, зловмисник може дістатися пристрою за NAT через хмарну ретрансляційну інфраструктуру Dahua (easy4ipcloud.com). Згідно з власними записами оператора, на які посилається Hunt.io, 89,4% активних серійних номерів повертали відкритий канал без жодної автентифікації. Виявлено також інструмент для офлайн-генерації кодів відновлення доступу – можливість, яку дослідники вважають найсильнішою ознакою того, що інструментарій створювався для передавання доступу третій стороні.

Додаткова знахідка

На тому ж сервері виявлено й шкідливе ПЗ для Windows, ніяк не пов’язане з камерами (імовірно з родини SalatStealer), а також скрипт, що вимикає Windows Defender п’ятьма різними способами. На думку дослідників, це вказує на підготовку до атаки на корпоративну, а не домашню ціль.

Походження інструментів

Згідно з аналізом, увесь інструментарій зібрано з чужого загальнодоступного коду – компонентів, запозичених щонайменше в шести різних розробників на GitHub і поступово переписаних з іспанської через змішаний варіант на повністю російську мову в трьох версіях одного й того самого файлу. Дослідники оцінюють операторів як російськомовних, однак кампанію не приписано жодному конкретному відомому угрупованню.

Рекомендації щодо захисту

  • Перевірте облікові записи на кожній камері Dahua на наявність невідомих користувачів (зокрема з іменем p2pwn) і видаліть їх
  • Вимкніть функцію P2P/Easy4IP, якщо вона насправді не потрібна
  • Встановіть найновішу прошивку з офіційного сайту виробника (виправлення CVE-2021-33044/33045 вийшли в жовтні 2021 року)
  • Переконайтеся, що порт 37777 недоступний з інтернету
  • Виділіть системи відеоспостереження в окремий сегмент мережі

Додаток: що таке інструмент p2pwn

У звіті Hunt.io неодноразово згадується інструмент p2pwn, за допомогою якого оператор автоматизував атаку. Він перебуває у відкритому доступі в репозиторії користувача thebadinteger на GitHub і описаний автором як сканер безпеки камер Dahua через P2P.

Технічно інструмент, написаний на Go, поєднує кілька функцій: перебір слабких паролів за вбудованим списком, автоматичне виявлення та експлуатацію вразливостей CVE-2021-33044 і CVE-2021-33045, отримання знімків з камер і генерацію XML-файлів, сумісних із програмою керування Dahua (SMART PSS). Він також має налаштовувану опцію додавання постійного облікового запису «dummy» – за замовчуванням з іменем користувача p2pwn і паролем p2password. За даними Hunt.io, саме цей обліковий запис і виявився бекдором, знайденим на 1923 скомпрометованих камерах у кампанії CameraSwarm.

Інструмент поширюється за ліцензією GPL-3.0 і містить застереження, що він призначений виключно для освітніх цілей та авторизованого тестування безпеки. Проте Hunt.io встановила, що конфігурація за замовчуванням у публічному коді збігається з налаштуваннями, які оператор використовував у кампанії, – наочний приклад того, як загальнодоступний інструмент подвійного призначення (dual-use) може застосовуватися для несанкціонованих атак у великому масштабі. Сама собою публікація такого інструмента не означає зв’язку його автора з конкретною кампанією.

Кампанія в цифрах

  • Період кампанії: 17 червня – 22 липня 2026 року
  • Уражені пристрої: понад 14 530
  • Основні вразливості: CVE-2021-33044, CVE-2021-33045

Коментар із практики

Фахівці галузі в Болгарії зазначають, що по суті кампанія експлуатує прошивки 2021 року й старіші – пристрої, які не оновлювалися після виходу виправлень CVE-2021-33044/33045 (жовтень 2021 року), часто в поєднанні із заводськими чи слабкими паролями та увімкненим хмарним P2P (Easy4IP). На сучасній прошивці, що регулярно оновлюється, ці конкретні вектори значною мірою закриті.

Проте це не скасовує базового захисту: на практиці вразливість криється в конфігурації та мережевій архітектурі не менше, ніж у прошивці. Розумний мінімум для будь-якої системи відеоспостереження охоплює:

  • Сегментація мережі: NVR і камери виносяться в окремий VLAN без вихідного маршруту в інтернет; віддалений доступ – лише через VPN, ніколи через перенаправлення портів 37777/554/80/443 на WAN.
  • Вимкнений P2P/хмара: Easy4IP/P2P і UPnP вимикаються на пристроях і на маршрутизаторі – це закриває саме той ретрансляційний вектор, що не залежить від публічної IP-адреси чи пароля.
  • Гігієна облікових даних: унікальний довгий пароль (від 12 символів) на кожному пристрої, видалені заводські облікові записи, а де обладнання дозволяє – HTTPS для вебінтерфейсу та двофакторна автентифікація (2FA) для адміністратора.
  • Керування прошивками: підтримується остання стабільна версія, а EOL-моделі, які більше не отримують оновлень, виводяться з експлуатації – вони залишаються вразливими назавжди.
  • Перевірка облікових записів: періодична перевірка локальних користувачів на наявність невідомих облікових записів (наприклад, p2pwn), журналювання успішних входів і rate limiting/fail2ban перед вебінтерфейсом проти перебору.
  • Моніторинг трафіку: сповіщення про неочікувані вихідні сесії з камер – до хмарних ретрансляторів, Telegram API або невідомих адрес; це рання ознака компрометації.

Підсумок: навіть якщо «стару» вразливість закрито, пристрій з відкритим в інтернет портом, заводським паролем або увімкненим P2P залишається мішенню. Трафік слід контролювати, мережу – сегментувати, а жоден елемент системи відеоспостереження не повинен бути безпосередньо видимим з інтернету.

Джерела