الأمن السيبراني

اختراق 14,530 كاميرا Dahua في حملة استمرت 35 يوماً

كشفت Hunt.io عن حملة باسم CameraSwarm اخترقت 14,530 كاميرا IP من Dahua بين 17 يونيو و22 يوليو 2026، باستخدام التخمين القسري واستغلال ثغرات وآلية استعادة حسابات سحابية. ويحذر الباحثون من أن إزالة الحساب الخلفي وحدها لا تبطل رموز الاسترداد التي أنشأها المهاجمون.

19 أغسطس 2026
3 دقائق قراءة
11 قراءة
فريق تحرير certi.news
اختراق 14,530 كاميرا Dahua في حملة استمرت 35 يوماً

كشفت شركة استخبارات التهديدات Hunt.io عن حملة واسعة أطلق عليها الباحثون اسم CameraSwarm، تمكن خلالها مهاجمون من اختراق 14,530 كاميرا IP من Dahua خلال فترة لا تقل عن 35 يوماً، بين 17 يونيو و22 يوليو 2026. وتركزت الأجهزة المتضررة بدرجة كبيرة في روسيا وأوكرانيا، رغم أن عملية المسح بدأت من نطاقات عناوين روسية ثم امتدت إلى كامل فضاء IPv4.

اكتشف الباحثون الحملة بعد العثور على مجلد عمل مكشوف على خادم HTTP تركه المشغل دون حماية. وأتاح هذا المجلد استعادة 407 ميغابايت من البيانات موزعة على 2,616 ملفاً و234 مجلداً، شملت شيفرات مصدرية وسجلات وبيانات اعتماد وصوراً ملتقطة من الكاميرات وسجل أوامر ونتائج عمليات الاستغلال. ساعدت هذه المواد في إعادة بناء آليات الهجوم وحجم النشاط.

ثلاثة مسارات للاختراق

عملت الحملة عبر ثلاثة أساليب متوازية. فقد استخدم أحد الأنظمة التخمين القسري لمسح المنفذ TCP 37777، ونجح في اختراق أجهزة مرتبطة بـ12,324 عنوان IP فريداً. كما التقط النظام صوراً من الكاميرات وأرسل النتائج إلى Telegram، وصدّرها بصيغة يمكن استخدامها مع منصة SMART PSS التابعة لـDahua.

واستغل مسار آخر الثغرتين CVE-2021-33044 وCVE-2021-33045 باستخدام أداة تسمى p2pwn. وثبتت الأداة حساباً خلفياً باسم p2pwn وكلمة مرور p2password على 1,923 كاميرا. ووفق Hunt.io، يظل هذا الحساب قائماً بعد تغيير كلمة المرور، وفي معظم إصدارات البرمجيات الثابتة يستمر حتى بعد إعادة ضبط المصنع.

أما المسار الثالث فاستهدف 283 كاميرا خلف أجهزة تستخدم NAT عبر مرحّل سحابي، مستفيداً من أرقام التسلسل وبيانات اعتماد SDK المضمّنة في تطبيقات Dahua. وتشير البيانات التي حللها الباحثون إلى أن 89.4% من أرقام التسلسل الحية المكشوفة أتاحت قناة وصول من دون مصادقة.

خطر رموز الاسترداد

لا يقتصر الخطر على الحساب الخلفي. فقد استغلت أدوات الهجوم آلية توليد رموز الاسترداد اعتماداً على الرقم التسلسلي للكاميرا، ما مكّن المشغل من طلب رموز جديدة عبر عملية استعادة كلمة المرور القياسية لدى Dahua من دون معرفة كلمة مرور المدير الحالية. كما تضمنت الأدوات إشارتين مضللتين إلى الثغرتين CVE-2024-39943 وCVE-2025-31702، لكن الباحثين لم يجدوا دليلاً على استغلالهما في الهجمات المرصودة.

ما الذي ينبغي على مالكي الكاميرات فعله؟

أخطرت Hunt.io فرق الاستجابة الوطنية للحوادث وPSIRT التابعة لـDahua بالحملة في 10 أغسطس 2026. وتوصي الشركة بالتعامل مع كاميرات Dahua التي كانت قابلة للوصول عبر المنفذ 37777 خلال يونيو ويوليو على أنها معرضة للاختراق، ثم فحصها بحثاً عن حساب p2pwn وحذفه.

لكن حذف الحساب لا يلغي رموز الاسترداد التي أنشأتها أدوات الحملة؛ إذ تظل قابلة للاستخدام إلى أن تغيّر Dahua آلية اشتقاقها على الخادم. لذلك ينبغي أيضاً تعطيل P2P عندما لا تكون هناك حاجة إليه، وتثبيت تحديثات البرنامج الثابت الواردة في النشرة Dahua SA-2021-0130 لمعالجة CVE-2021-33044 وCVE-2021-33045، أو الانتقال إلى إصدار أحدث.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار