Tehdit istihbaratı şirketi Hunt.io, araştırmacıların CameraSwarm adını verdiği geniş kapsamlı bir kampanyayı ortaya çıkardı. Bu kampanyada saldırganlar, 17 Haziran ile 22 Temmuz 2026 arasındaki en az 35 günlük süre içinde 14.530 Dahua IP kamerasını ele geçirdi. Etkilenen cihazlar büyük ölçüde Rusya ve Ukrayna'da yoğunlaşırken tarama işlemi Rusya'ya ait adres aralıklarından başlatıldı ve daha sonra tüm IPv4 alanına yayıldı.
Araştırmacılar kampanyayı, operatörün korumasız bıraktığı bir HTTP sunucusunda açıkta bulunan bir çalışma klasörünü tespit ettikten sonra keşfetti. Bu klasör, 2.616 dosya ve 234 klasöre dağıtılmış 407 megabaytlık verinin kurtarılmasını sağladı. Veriler arasında kaynak kodları, günlükler, kimlik bilgileri, kameralardan alınan görüntüler, komut kayıtları ve istismar sonuçları bulunuyordu. Bu materyaller saldırı mekanizmalarının ve faaliyetlerin ölçeğinin yeniden oluşturulmasına yardımcı oldu.
Üç ele geçirme yöntemi
Kampanya üç paralel yöntemle yürütüldü. Sistemlerden biri TCP 37777 bağlantı noktasını taramak için zorla deneme yöntemini kullandı ve 12.324 benzersiz IP adresiyle ilişkili cihazları ele geçirmeyi başardı. Sistem ayrıca kameralardan görüntüler aldı, sonuçları Telegram'a gönderdi ve bunları Dahua'nın SMART PSS platformuyla kullanılabilecek bir biçimde dışa aktardı.
Başka bir yöntem, p2pwn adlı bir araç kullanarak CVE-2021-33044 ve CVE-2021-33045 güvenlik açıklarından yararlandı. Araç, 1.923 kamerada p2pwn adlı bir arka kapı hesabı ve p2password parolasını oluşturdu. Hunt.io'ya göre bu hesap, parola değiştirildikten sonra da varlığını sürdürüyor ve aygıt yazılımı sürümlerinin çoğunda fabrika ayarlarına dönüldükten sonra bile etkin kalıyor.
Üçüncü yöntem ise bulut aktarıcısı kullanan NAT arkasındaki cihazlarda bulunan 283 kamerayı hedef aldı. Bu yöntemde Dahua uygulamalarında yer alan seri numaralarından ve SDK kimlik bilgilerinden yararlanıldı. Araştırmacıların analiz ettiği veriler, açığa çıkan canlı seri numaralarının %89,4'ünün kimlik doğrulama olmadan erişim kanalı sağladığını gösteriyor.
Kurtarma belirteçlerinin riski
Risk yalnızca arka kapı hesabıyla sınırlı değil. Saldırı araçları, kamera seri numarasına dayalı kurtarma belirteçleri oluşturma mekanizmasından da yararlandı. Bu durum, operatörün mevcut yönetici parolasını bilmeden Dahua'nın standart parola kurtarma işlemi üzerinden yeni belirteçler talep etmesini sağladı. Araçlar ayrıca CVE-2024-39943 ve CVE-2025-31702 güvenlik açıklarına yönelik iki yanıltıcı gönderme içeriyordu; ancak araştırmacılar gözlemlenen saldırılarda bu açıkların istismar edildiğine dair kanıt bulamadı.
Kamera sahipleri ne yapmalı?
Hunt.io, kampanyayı 10 Ağustos 2026'da ulusal olay müdahale ekiplerine ve Dahua'nın PSIRT birimine bildirdi. Şirket, haziran ve temmuz aylarında TCP 37777 bağlantı noktası üzerinden erişilebilir olan Dahua kameralarının ele geçirilmiş kabul edilmesini ve ardından p2pwn hesabının bulunup silinmesini öneriyor.
Ancak hesabın silinmesi, kampanya araçlarının oluşturduğu kurtarma belirteçlerini geçersiz kılmıyor; bu belirteçler, Dahua sunucu tarafındaki türetme mekanizmasını değiştirene kadar kullanılabilir durumda kalıyor. Bu nedenle ihtiyaç duyulmuyorsa P2P de devre dışı bırakılmalı ve CVE-2021-33044 ile CVE-2021-33045 açıklarını gidermek için Dahua SA-2021-0130 bülteninde yer alan aygıt yazılımı güncellemeleri yüklenmeli veya daha yeni bir sürüme geçilmelidir.