mimile
На главную

Кампания CameraSwarm скомпрометировала 14 530 устройств Dahua в Украине и России

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Кампания CameraSwarm скомпрометировала 14 530 устройств Dahua в Украине и России

Хакеры скомпрометировали более 14 500 IP-камер Dahua в Украине и России в период с 17 июня по 22 июля 2026 года, сообщили исследователи Hunt.io. 35-дневная операция использовала подбор учётных данных, две уязвимости обхода аутентификации и P2P-ретрансляцию для установки постоянных бэкдор-аккаунтов на части устройств. Обе уязвимости по состоянию на 19 августа 2026 года оставались в каталоге Known Exploited Vulnerabilities агентства CISA.

Ключевые факты

  • Hunt.io задокументировали компрометацию 14 530 устройств Dahua по трем векторам атак в период с 17 июня по 22 июля 2026 года.
  • Подбор учётных данных по порту TCP 37777 затронул 12 324 уникальных IP-адреса, снимки с камер отправлялись в Telegram и экспортировались для Dahua SMART PSS.
  • Инструмент p2pwn использовал CVE-2021-33044 и CVE-2021-33045 для установки постоянной учётной записи p2pwn/p2password на 1 923 камерах.
  • Через P2P-ретрансляцию по серийным номерам были достигнуты 283 камеры, включая устройства за NAT.
  • Обе уязвимости остаются в каталоге Known Exploited Vulnerabilities CISA на 19 августа 2026 года: NVD присваивает CVSS 9.8, а уведомление Dahua — 8.1.

Методы атаки

35-дневная операция объединила подбор учётных данных, две уязвимости обхода аутентификации и P2P-ретрансляцию, скомпрометировав 14 530 IP-камер Dahua. Подбор учётных данных нацеливался на порт TCP 37777 и затронул 12 324 уникальных IP-адреса, всего в записях кампании 13 229. Снимки с камер отправлялись в Telegram и экспортировались для платформы Dahua SMART PSS. Обнаруженная рабочая директория содержала 407 МБ данных в 2 616 файлах и 234 подкаталогах, включая журналы, учётные данные и результаты эксплуатации. Операторы также использовали коды офлайн-восстановления из серийных номеров для камер, зарегистрированных в облаке.

Уязвимости обхода аутентификации

Инструмент p2pwn использовал CVE-2021-33044 и CVE-2021-33045 для установки постоянного бэкдор-аккаунта на 1 923 камерах. Учётная запись p2pwn/p2password сохраняется при смене пароля и на большинстве версий прошивки — при заводском сбросе, отмечают Hunt.io. Уведомление Dahua оценивает обе уязвимости в CVSS 8.1 и указывает обновлённую прошивку, тогда как NVD в настоящее время присваивает CVSS 9.8. Тип клиента NetKeyboard вызывает CVE-2021-33044 при аутентификации, а CVE-2021-33045 связана с loopback-запросом на адрес 127.0.0.1. Обе уязвимости по состоянию на 19 августа 2026 года оставались в каталоге KEV агентства CISA с рекомендацией устранения или прекращения использования.

P2P-ретрансляция

Отдельный вектор P2P-ретрансляции по серийным номерам охватил 283 камеры, включая устройства за преобразованием сетевых адресов (NAT). Ретрансляция устанавливает маршрут без предварительной аутентификации, оставляя проверку входа веб-приложению устройства, пояснили ITRES Labs. Публичный репозиторий p2pwn оставался доступен на 19 августа 2026 года и подтверждает, что инструмент принимает серийные номера Dahua, проверяет обе CVE и содержит конфигурацию учётной записи по умолчанию. Hunt.io рекомендовали установить исправления или новую прошивку, а ITRES Labs — отключить P2P там, где он не требуется.

2 источника

Кампания CameraSwarm скомпрометировала 14 530 устройств Dahua в Украине и России