Кампания CameraSwarm скомпрометировала 14 530 устройств Dahua в Украине и России
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Хакеры скомпрометировали более 14 500 IP-камер Dahua в Украине и России в период с 17 июня по 22 июля 2026 года, сообщили исследователи Hunt.io. 35-дневная операция использовала подбор учётных данных, две уязвимости обхода аутентификации и P2P-ретрансляцию для установки постоянных бэкдор-аккаунтов на части устройств. Обе уязвимости по состоянию на 19 августа 2026 года оставались в каталоге Known Exploited Vulnerabilities агентства CISA.
Ключевые факты
- Hunt.io задокументировали компрометацию 14 530 устройств Dahua по трем векторам атак в период с 17 июня по 22 июля 2026 года.
- Подбор учётных данных по порту TCP 37777 затронул 12 324 уникальных IP-адреса, снимки с камер отправлялись в Telegram и экспортировались для Dahua SMART PSS.
- Инструмент p2pwn использовал CVE-2021-33044 и CVE-2021-33045 для установки постоянной учётной записи p2pwn/p2password на 1 923 камерах.
- Через P2P-ретрансляцию по серийным номерам были достигнуты 283 камеры, включая устройства за NAT.
- Обе уязвимости остаются в каталоге Known Exploited Vulnerabilities CISA на 19 августа 2026 года: NVD присваивает CVSS 9.8, а уведомление Dahua — 8.1.
Методы атаки
35-дневная операция объединила подбор учётных данных, две уязвимости обхода аутентификации и P2P-ретрансляцию, скомпрометировав 14 530 IP-камер Dahua. Подбор учётных данных нацеливался на порт TCP 37777 и затронул 12 324 уникальных IP-адреса, всего в записях кампании 13 229. Снимки с камер отправлялись в Telegram и экспортировались для платформы Dahua SMART PSS. Обнаруженная рабочая директория содержала 407 МБ данных в 2 616 файлах и 234 подкаталогах, включая журналы, учётные данные и результаты эксплуатации. Операторы также использовали коды офлайн-восстановления из серийных номеров для камер, зарегистрированных в облаке.
Уязвимости обхода аутентификации
Инструмент p2pwn использовал CVE-2021-33044 и CVE-2021-33045 для установки постоянного бэкдор-аккаунта на 1 923 камерах. Учётная запись p2pwn/p2password сохраняется при смене пароля и на большинстве версий прошивки — при заводском сбросе, отмечают Hunt.io. Уведомление Dahua оценивает обе уязвимости в CVSS 8.1 и указывает обновлённую прошивку, тогда как NVD в настоящее время присваивает CVSS 9.8. Тип клиента NetKeyboard вызывает CVE-2021-33044 при аутентификации, а CVE-2021-33045 связана с loopback-запросом на адрес 127.0.0.1. Обе уязвимости по состоянию на 19 августа 2026 года оставались в каталоге KEV агентства CISA с рекомендацией устранения или прекращения использования.
P2P-ретрансляция
Отдельный вектор P2P-ретрансляции по серийным номерам охватил 283 камеры, включая устройства за преобразованием сетевых адресов (NAT). Ретрансляция устанавливает маршрут без предварительной аутентификации, оставляя проверку входа веб-приложению устройства, пояснили ITRES Labs. Публичный репозиторий p2pwn оставался доступен на 19 августа 2026 года и подтверждает, что инструмент принимает серийные номера Dahua, проверяет обе CVE и содержит конфигурацию учётной записи по умолчанию. Hunt.io рекомендовали установить исправления или новую прошивку, а ITRES Labs — отключить P2P там, где он не требуется.
2 источника
Кампания CameraSwarm скомпрометировала 14 530 устройств Dahua в Украине и России



