Cybersécurité

14 530 caméras Dahua piratées lors d’une campagne de 35 jours

Hunt.io a révélé qu’une campagne baptisée CameraSwarm avait compromis 14 530 caméras IP Dahua entre le 17 juin et le 22 juillet 2026, au moyen d’attaques par force brute, de l’exploitation de vulnérabilités et d’un mécanisme de récupération de comptes cloud. Les chercheurs avertissent que la seule suppression du compte dérobé n’invalide pas les jetons de récupération créés par les attaquants.

2026-08-19
4 min de lecture
11 vues
فريق تحرير certi.news
14 530 caméras Dahua piratées lors d’une campagne de 35 jours

La société de renseignement sur les menaces Hunt.io a révélé une vaste campagne baptisée CameraSwarm par les chercheurs, au cours de laquelle des attaquants ont compromis 14 530 caméras IP Dahua pendant au moins 35 jours, entre le 17 juin et le 22 juillet 2026. Les appareils touchés étaient largement concentrés en Russie et en Ukraine, bien que le balayage ait commencé à partir de plages d’adresses russes avant de s’étendre à l’ensemble de l’espace IPv4.

Les chercheurs ont découvert la campagne après avoir trouvé un répertoire de travail exposé sur un serveur HTTP laissé sans protection par l’opérateur. Ce répertoire a permis de récupérer 407 mégaoctets de données répartis dans 2 616 fichiers et 234 dossiers, comprenant du code source, des journaux, des identifiants, des images capturées par les caméras, un historique des commandes ainsi que les résultats des opérations d’exploitation. Ces éléments ont contribué à reconstituer les mécanismes de l’attaque et l’ampleur de l’activité.

Trois vecteurs de compromission

La campagne reposait sur trois méthodes parallèles. L’un des systèmes a utilisé la force brute pour scanner le port TCP 37777 et a réussi à compromettre des appareils associés à 12 324 adresses IP uniques. Le système a également capturé des images provenant des caméras et les a envoyées sur Telegram, puis les a exportées dans un format utilisable avec la plateforme SMART PSS de Dahua.

Un autre vecteur a exploité les vulnérabilités CVE-2021-33044 et CVE-2021-33045 au moyen d’un outil appelé p2pwn. L’outil a installé un compte dérobé nommé p2pwn, avec le mot de passe p2password, sur 1 923 caméras. Selon Hunt.io, ce compte reste présent après un changement de mot de passe et, sur la plupart des versions du micrologiciel, persiste même après une réinitialisation d’usine.

Le troisième vecteur a ciblé 283 caméras situées derrière des appareils utilisant le NAT via un relais cloud, en exploitant les numéros de série et les identifiants SDK intégrés aux applications Dahua. Les données analysées par les chercheurs indiquent que 89,4 % des numéros de série exposés et actifs permettaient un accès sans authentification.

Le risque lié aux jetons de récupération

Le risque ne se limite pas au compte dérobé. Les outils d’attaque ont exploité un mécanisme de génération de jetons de récupération fondé sur le numéro de série de la caméra, ce qui a permis à l’opérateur de demander de nouveaux jetons via le processus standard de récupération de mot de passe de Dahua, sans connaître le mot de passe actuel de l’administrateur. Les outils contenaient également deux références trompeuses aux vulnérabilités CVE-2024-39943 et CVE-2025-31702, mais les chercheurs n’ont trouvé aucune preuve de leur exploitation dans les attaques observées.

Que doivent faire les propriétaires de caméras ?

Hunt.io a informé les équipes nationales de réponse aux incidents ainsi que le PSIRT de Dahua de la campagne le 10 août 2026. La société recommande de considérer comme compromises les caméras Dahua qui étaient accessibles via le port 37777 en juin et juillet, puis de les examiner afin d’y rechercher le compte p2pwn et de le supprimer.

Cependant, la suppression du compte n’annule pas les jetons de récupération créés par les outils de la campagne ; ils restent utilisables jusqu’à ce que Dahua modifie leur mécanisme de dérivation côté serveur. Il convient donc également de désactiver le protocole P2P lorsqu’il n’est pas nécessaire et d’installer les mises à jour du micrologiciel indiquées dans le bulletin Dahua SA-2021-0130 pour corriger les vulnérabilités CVE-2021-33044 et CVE-2021-33045, ou de passer à une version plus récente.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités