Дослідники компанії з кіберрозвідки Hunt.io повідомляють про кампанію під назвою Operation CameraSwarm, під час якої з 17 червня по 22 липня 2026 року один-єдиний оператор скомпрометував понад 14 530 IP-камер виробника Dahua.
За даними Hunt.io, кампанію виявили після того, як дослідники просканували повністю відкриту (незахищену) HTTP-директорію на сервері, який використовував зловмисник. У ній було понад 2600 файлів з інструментами, журналами та записами самої операції. Підтверджені геолокалізовані компрометації зосереджені переважно в Україні та Росії, причому найбільша частка припадає на Україну. Саме сканування при цьому було глобальним і на окремих етапах кампанії охоплювало також мексиканські та в’єтнамські мережі.
Три паралельні вектори атаки
- Перебір паролів (порт 37777): 12 324 унікальні IP-адреси
- Обхід автентифікації (CVE-2021-33044 / CVE-2021-33045): 1923 камери, на кожній встановлено бекдор
- P2P-ретранслятор (лише за серійним номером): 283 камери
Усього унікальних пристроїв: понад 14 530
1. Підбір облікових даних (credential brute-force)
Власноруч написаний інструмент сканує інтернет у пошуках відкритого порту 37777 (протокол Easy4IP від Dahua), а потім масово перебирає поширені комбінації логіна й пароля. У разі успіху він робить знімок з камери та автоматично надсилає результат у Telegram-канал.
2. Обхід автентифікації (p2pwn)
Скомпільований інструмент на Go експлуатує дві старі вразливості – CVE-2021-33044 і CVE-2021-33045, які Dahua оцінює у 8,1 бала за CVSS, а NVD – у 9,8. Станом на середину серпня 2026 року обидві залишаються в каталозі KEV (Known Exploited Vulnerabilities) агентства CISA. Після успішного зламу створюється постійний бекдор-обліковий запис, який, за даними дослідників, зберігається після зміни пароля, а на більшості версій прошивки – навіть після скидання до заводських налаштувань.
3. P2P-ретранслятор через хмару Dahua
Це найнезвичніший метод: знаючи лише серійний номер камери, без IP-адреси й у більшості випадків без облікових даних, зловмисник може дістатися пристрою за NAT через хмарну ретрансляційну інфраструктуру Dahua (easy4ipcloud.com). Згідно з власними записами оператора, на які посилається Hunt.io, 89,4% активних серійних номерів повертали відкритий канал без жодної автентифікації. Виявлено також інструмент для офлайн-генерації кодів відновлення доступу – можливість, яку дослідники вважають найсильнішою ознакою того, що інструментарій створювався для передавання доступу третій стороні.
Додаткова знахідка
На тому ж сервері виявлено й шкідливе ПЗ для Windows, ніяк не пов’язане з камерами (імовірно з родини SalatStealer), а також скрипт, що вимикає Windows Defender п’ятьма різними способами. На думку дослідників, це вказує на підготовку до атаки на корпоративну, а не домашню ціль.
Походження інструментів
Згідно з аналізом, увесь інструментарій зібрано з чужого загальнодоступного коду – компонентів, запозичених щонайменше в шести різних розробників на GitHub і поступово переписаних з іспанської через змішаний варіант на повністю російську мову в трьох версіях одного й того самого файлу. Дослідники оцінюють операторів як російськомовних, однак кампанію не приписано жодному конкретному відомому угрупованню.
Рекомендації щодо захисту
- Перевірте облікові записи на кожній камері Dahua на наявність невідомих користувачів (зокрема з іменем
p2pwn) і видаліть їх - Вимкніть функцію P2P/Easy4IP, якщо вона насправді не потрібна
- Встановіть найновішу прошивку з офіційного сайту виробника (виправлення CVE-2021-33044/33045 вийшли в жовтні 2021 року)
- Переконайтеся, що порт 37777 недоступний з інтернету
- Виділіть системи відеоспостереження в окремий сегмент мережі
Додаток: що таке інструмент p2pwn
У звіті Hunt.io неодноразово згадується інструмент p2pwn, за допомогою якого оператор автоматизував атаку. Він перебуває у відкритому доступі в репозиторії користувача thebadinteger на GitHub і описаний автором як сканер безпеки камер Dahua через P2P.
Технічно інструмент, написаний на Go, поєднує кілька функцій: перебір слабких паролів за вбудованим списком, автоматичне виявлення та експлуатацію вразливостей CVE-2021-33044 і CVE-2021-33045, отримання знімків з камер і генерацію XML-файлів, сумісних із програмою керування Dahua (SMART PSS). Він також має налаштовувану опцію додавання постійного облікового запису «dummy» – за замовчуванням з іменем користувача p2pwn і паролем p2password. За даними Hunt.io, саме цей обліковий запис і виявився бекдором, знайденим на 1923 скомпрометованих камерах у кампанії CameraSwarm.
Інструмент поширюється за ліцензією GPL-3.0 і містить застереження, що він призначений виключно для освітніх цілей та авторизованого тестування безпеки. Проте Hunt.io встановила, що конфігурація за замовчуванням у публічному коді збігається з налаштуваннями, які оператор використовував у кампанії, – наочний приклад того, як загальнодоступний інструмент подвійного призначення (dual-use) може застосовуватися для несанкціонованих атак у великому масштабі. Сама собою публікація такого інструмента не означає зв’язку його автора з конкретною кампанією.
Кампанія в цифрах
- Період кампанії: 17 червня – 22 липня 2026 року
- Уражені пристрої: понад 14 530
- Основні вразливості: CVE-2021-33044, CVE-2021-33045
Коментар із практики
Фахівці галузі в Болгарії зазначають, що по суті кампанія експлуатує прошивки 2021 року й старіші – пристрої, які не оновлювалися після виходу виправлень CVE-2021-33044/33045 (жовтень 2021 року), часто в поєднанні із заводськими чи слабкими паролями та увімкненим хмарним P2P (Easy4IP). На сучасній прошивці, що регулярно оновлюється, ці конкретні вектори значною мірою закриті.
Проте це не скасовує базового захисту: на практиці вразливість криється в конфігурації та мережевій архітектурі не менше, ніж у прошивці. Розумний мінімум для будь-якої системи відеоспостереження охоплює:
- Сегментація мережі: NVR і камери виносяться в окремий VLAN без вихідного маршруту в інтернет; віддалений доступ – лише через VPN, ніколи через перенаправлення портів 37777/554/80/443 на WAN.
- Вимкнений P2P/хмара: Easy4IP/P2P і UPnP вимикаються на пристроях і на маршрутизаторі – це закриває саме той ретрансляційний вектор, що не залежить від публічної IP-адреси чи пароля.
- Гігієна облікових даних: унікальний довгий пароль (від 12 символів) на кожному пристрої, видалені заводські облікові записи, а де обладнання дозволяє – HTTPS для вебінтерфейсу та двофакторна автентифікація (2FA) для адміністратора.
- Керування прошивками: підтримується остання стабільна версія, а EOL-моделі, які більше не отримують оновлень, виводяться з експлуатації – вони залишаються вразливими назавжди.
- Перевірка облікових записів: періодична перевірка локальних користувачів на наявність невідомих облікових записів (наприклад,
p2pwn), журналювання успішних входів і rate limiting/fail2ban перед вебінтерфейсом проти перебору. - Моніторинг трафіку: сповіщення про неочікувані вихідні сесії з камер – до хмарних ретрансляторів, Telegram API або невідомих адрес; це рання ознака компрометації.
Підсумок: навіть якщо «стару» вразливість закрито, пристрій з відкритим в інтернет портом, заводським паролем або увімкненим P2P залишається мішенню. Трафік слід контролювати, мережу – сегментувати, а жоден елемент системи відеоспостереження не повинен бути безпосередньо видимим з інтернету.
