Cibersegurança

14.530 câmeras Dahua invadidas em uma campanha que durou 35 dias

A Hunt.io revelou uma campanha chamada CameraSwarm que invadiu 14.530 câmeras IP da Dahua entre 17 de junho e 22 de julho de 2026, usando força bruta, exploração de vulnerabilidades e um mecanismo de recuperação de contas na nuvem. Os pesquisadores alertam que remover apenas a conta de backdoor não invalida os tokens de recuperação criados pelos invasores.

2026-08-19
4 min de leitura
11 visualizações
فريق تحرير certi.news
14.530 câmeras Dahua invadidas em uma campanha que durou 35 dias

A empresa de inteligência contra ameaças Hunt.io revelou uma campanha ampla chamada pelos pesquisadores de CameraSwarm, durante a qual invasores conseguiram invadir 14.530 câmeras IP da Dahua ao longo de um período de pelo menos 35 dias, entre 17 de junho e 22 de julho de 2026. Os dispositivos afetados estavam concentrados principalmente na Rússia e na Ucrânia, embora a varredura tenha começado a partir de intervalos de endereços russos e depois se estendido a todo o espaço IPv4.

Os pesquisadores descobriram a campanha após encontrarem um diretório de trabalho exposto em um servidor HTTP que o operador deixou desprotegido. Esse diretório permitiu recuperar 407 megabytes de dados distribuídos em 2.616 arquivos e 234 pastas, incluindo códigos-fonte, logs, credenciais, imagens capturadas pelas câmeras, um registro de comandos e resultados das explorações. Esse material ajudou a reconstruir os mecanismos do ataque e a dimensão da atividade.

Três caminhos para a invasão

A campanha operou por meio de três métodos paralelos. Um dos sistemas usou força bruta para varrer a porta TCP 37777 e conseguiu invadir dispositivos associados a 12.324 endereços IP únicos. O sistema também capturou imagens das câmeras e as enviou ao Telegram, além de exportá-las em um formato que podia ser usado com a plataforma SMART PSS da Dahua.

Outro caminho explorou as vulnerabilidades CVE-2021-33044 e CVE-2021-33045 usando uma ferramenta chamada p2pwn. A ferramenta instalou uma conta de backdoor chamada p2pwn, com a senha p2password, em 1.923 câmeras. Segundo a Hunt.io, essa conta permanece ativa após a alteração da senha e, na maioria das versões do firmware, continua existindo mesmo depois de uma restauração de fábrica.

O terceiro caminho teve como alvo 283 câmeras atrás de dispositivos que usavam NAT por meio de um retransmissor na nuvem, aproveitando números de série e credenciais de SDK incorporadas aos aplicativos da Dahua. Os dados analisados pelos pesquisadores indicam que 89,4% dos números de série ativos expostos permitiam um canal de acesso sem autenticação.

O risco dos tokens de recuperação

O risco não se limita à conta de backdoor. As ferramentas de ataque exploraram um mecanismo de geração de tokens de recuperação baseado no número de série da câmera, permitindo que o operador solicitasse novos tokens por meio do processo padrão de recuperação de senha da Dahua, sem conhecer a senha atual do administrador. As ferramentas também continham duas referências enganosas às vulnerabilidades CVE-2024-39943 e CVE-2025-31702, mas os pesquisadores não encontraram evidências de que elas tenham sido exploradas nos ataques observados.

O que os proprietários das câmeras devem fazer?

A Hunt.io notificou as equipes nacionais de resposta a incidentes e o PSIRT da Dahua sobre a campanha em 10 de agosto de 2026. A empresa recomenda tratar as câmeras Dahua que estiveram acessíveis pela porta 37777 durante junho e julho como comprometidas e, em seguida, verificá-las em busca da conta p2pwn e removê-la.

Entretanto, excluir a conta não invalida os tokens de recuperação criados pelas ferramentas da campanha; eles continuam utilizáveis até que a Dahua altere o mecanismo de derivação no servidor. Portanto, também é necessário desativar o P2P quando ele não for necessário e instalar as atualizações de firmware indicadas no boletim Dahua SA-2021-0130 para corrigir as vulnerabilidades CVE-2021-33044 e CVE-2021-33045, ou migrar para uma versão mais recente.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias