La empresa de inteligencia sobre amenazas Hunt.io reveló una amplia campaña denominada por los investigadores CameraSwarm, durante la cual los atacantes lograron vulnerar 14.530 cámaras IP de Dahua durante un periodo de al menos 35 días, entre el 17 de junio y el 22 de julio de 2026. Los dispositivos afectados se concentraron principalmente en Rusia y Ucrania, aunque el escaneo comenzó desde rangos de direcciones rusas y luego se extendió a todo el espacio IPv4.
Los investigadores descubrieron la campaña tras encontrar un directorio de trabajo expuesto en un servidor HTTP que el operador dejó sin protección. Este directorio permitió recuperar 407 megabytes de datos distribuidos en 2.616 archivos y 234 carpetas, incluidos códigos fuente, registros, credenciales, imágenes capturadas por las cámaras, un historial de comandos y resultados de las operaciones de explotación. Estos materiales ayudaron a reconstruir los mecanismos del ataque y la magnitud de la actividad.
Tres vías de intrusión
La campaña operó mediante tres métodos paralelos. Uno de los sistemas utilizó fuerza bruta para escanear el puerto TCP 37777 y logró vulnerar dispositivos asociados con 12.324 direcciones IP únicas. El sistema también capturó imágenes de las cámaras y envió los resultados a Telegram, además de exportarlos en un formato utilizable con la plataforma SMART PSS de Dahua.
Otra vía explotó las vulnerabilidades CVE-2021-33044 y CVE-2021-33045 mediante una herramienta llamada p2pwn. La herramienta instaló una cuenta trasera llamada p2pwn, con la contraseña p2password, en 1.923 cámaras. Según Hunt.io, esta cuenta permanece después de cambiar la contraseña y, en la mayoría de las versiones del firmware, continúa existiendo incluso después de restablecer los valores de fábrica.
La tercera vía se dirigió contra 283 cámaras situadas detrás de dispositivos que utilizaban NAT mediante un retransmisor en la nube, aprovechando números de serie y credenciales de SDK integradas en las aplicaciones de Dahua. Los datos analizados por los investigadores indican que el 89,4 % de los números de serie activos expuestos permitían un canal de acceso sin autenticación.
El riesgo de los tokens de recuperación
El riesgo no se limita a la cuenta trasera. Las herramientas de ataque aprovecharon un mecanismo de generación de tokens de recuperación basado en el número de serie de la cámara, lo que permitió al operador solicitar nuevos tokens mediante el proceso estándar de recuperación de contraseña de Dahua sin conocer la contraseña actual del administrador. Las herramientas también incluían dos referencias engañosas a las vulnerabilidades CVE-2024-39943 y CVE-2025-31702, pero los investigadores no encontraron pruebas de que fueran explotadas en los ataques observados.
¿Qué deben hacer los propietarios de las cámaras?
Hunt.io notificó la campaña a los equipos nacionales de respuesta ante incidentes y al PSIRT de Dahua el 10 de agosto de 2026. La empresa recomienda tratar las cámaras Dahua que fueran accesibles a través del puerto 37777 durante junio y julio como comprometidas, y después examinarlas para buscar y eliminar la cuenta p2pwn.
Sin embargo, eliminar la cuenta no invalida los tokens de recuperación generados por las herramientas de la campaña; estos siguen pudiendo utilizarse hasta que Dahua cambie su mecanismo de derivación en el servidor. Por ello, también se debe desactivar P2P cuando no sea necesario y aplicar las actualizaciones de firmware indicadas en el boletín Dahua SA-2021-0130 para corregir CVE-2021-33044 y CVE-2021-33045, o migrar a una versión más reciente.