Кибербезопасность

Взлом 14 530 камер Dahua в кампании, продолжавшейся 35 дней

Hunt.io раскрыла кампанию под названием CameraSwarm, в ходе которой с 17 июня по 22 июля 2026 года с использованием перебора, эксплуатации уязвимостей и механизма восстановления облачных аккаунтов были взломаны 14 530 IP-камер Dahua. Исследователи предупреждают, что одного удаления бэкдор-аккаунта недостаточно для деактивации кодов восстановления, созданных злоумышленниками.

2026-08-19
3 мин. чтения
11 просмотров
فريق تحرير certi.news
Взлом 14 530 камер Dahua в кампании, продолжавшейся 35 дней

Компания по анализу угроз Hunt.io раскрыла масштабную кампанию, которую исследователи назвали CameraSwarm. В ходе неё злоумышленники взломали 14 530 IP-камер Dahua за период продолжительностью не менее 35 дней — с 17 июня по 22 июля 2026 года. Пострадавшие устройства в основном находились в России и Украине, хотя сканирование началось с диапазонов российских адресов, а затем распространилось на всё пространство IPv4.

Исследователи обнаружили кампанию после того, как нашли открытую рабочую директорию на незащищённом HTTP-сервере, оставленную оператором. Из этой директории удалось восстановить 407 мегабайт данных, распределённых по 2 616 файлам и 234 папкам, включая исходный код, журналы, учётные данные, изображения, снятые камерами, журнал команд и результаты эксплуатации. Эти материалы помогли восстановить механизмы атаки и оценить масштаб активности.

Три пути взлома

Кампания действовала по трём параллельным направлениям. Одна из систем использовала перебор для сканирования порта TCP 37777 и успешно взломала устройства, связанные с 12 324 уникальными IP-адресами. Система также захватывала изображения с камер, отправляла результаты в Telegram и экспортировала их в формате, совместимом с платформой SMART PSS компании Dahua.

Другой путь использовал уязвимости CVE-2021-33044 и CVE-2021-33045 с помощью инструмента под названием p2pwn. Инструмент создал аккаунт бэкдора с именем p2pwn и паролем p2password на 1 923 камерах. По данным Hunt.io, этот аккаунт сохраняется после смены пароля, а в большинстве версий прошивки продолжает существовать даже после сброса настроек до заводских.

Третий путь был нацелен на 283 камеры за устройствами, использующими NAT через облачный ретранслятор, и применял серийные номера и учётные данные SDK, встроенные в приложения Dahua. Согласно проанализированным исследователями данным, 89,4% доступных раскрытых серийных номеров обеспечивали канал доступа без аутентификации.

Опасность кодов восстановления

Угроза не ограничивается бэкдор-аккаунтом. Инструменты атаки использовали механизм генерации кодов восстановления на основе серийного номера камеры, что позволяло оператору запрашивать новые коды через стандартную процедуру восстановления пароля Dahua без знания текущего пароля администратора. Инструменты также содержали две вводящие в заблуждение ссылки на уязвимости CVE-2024-39943 и CVE-2025-31702, однако исследователи не обнаружили доказательств их эксплуатации в зафиксированных атаках.

Что делать владельцам камер?

10 августа 2026 года Hunt.io уведомила национальные команды реагирования на инциденты и PSIRT Dahua о кампании. Компания рекомендует считать уязвимыми камеры Dahua, к которым в июне и июле можно было получить доступ через порт 37777, а затем проверить их на наличие аккаунта p2pwn и удалить его.

Однако удаление аккаунта не аннулирует коды восстановления, созданные инструментами кампании: они остаются пригодными для использования, пока Dahua не изменит механизм их формирования на сервере. Поэтому также следует отключить P2P, если в нём нет необходимости, и установить обновления прошивки, указанные в бюллетене Dahua SA-2021-0130, для устранения CVE-2021-33044 и CVE-2021-33045, либо перейти на более новую версию.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости