网络安全

在持续35天的行动中,14,530台大华摄像机遭入侵

Hunt.io披露了名为CameraSwarm的行动:攻击者在2026年6月17日至7月22日期间,利用暴力破解、漏洞利用和云账户恢复机制,入侵了14,530台大华IP摄像机。研究人员警告称,仅删除后门账户并不能使攻击者创建的恢复令牌失效。

2026-08-19
1 分钟阅读
11 浏览量
فريق تحرير certi.news
在持续35天的行动中,14,530台大华摄像机遭入侵

威胁情报公司Hunt.io披露了一项大规模行动,研究人员将其称为CameraSwarm。在这项行动中,攻击者在至少35天的时间内,即2026年6月17日至7月22日之间,入侵了14,530台大华IP摄像机。受影响设备主要集中在俄罗斯和乌克兰,但扫描行动最初始于俄罗斯地址段,随后扩展至整个IPv4空间。

研究人员发现该行动的契机,是在一台HTTP服务器上发现了一个暴露的工作目录,该目录由运营者未加保护地留下。研究人员从中恢复了407 MB数据,分布在2,616个文件和234个目录中,其中包括源代码、日志、凭据、从摄像机拍摄的图像、命令记录以及漏洞利用结果。这些材料帮助研究人员重建了攻击机制和活动规模。

三种入侵路径

该行动通过三种并行方式运作。其中一个系统对TCP 37777端口进行暴力破解扫描,并成功入侵了与12,324个唯一IP地址相关联的设备。该系统还从摄像机截取图像并将结果发送到Telegram,同时以可与大华SMART PSS平台配合使用的格式导出图像。

另一条路径利用了CVE-2021-33044CVE-2021-33045两个漏洞,使用名为p2pwn的工具。该工具在1,923台摄像机上创建了用户名为p2pwn、密码为p2password的后门账户。根据Hunt.io的说法,更改密码后该账户仍会存在,而在大多数固件版本中,即使恢复出厂设置后该账户仍会保留。

第三条路径针对283台位于使用NAT设备之后、通过云中继连接的摄像机,利用了大华应用程序中嵌入的序列号和SDK凭据。研究人员分析的数据表明,暴露的活跃序列号中有89.4%允许建立未经身份验证的访问通道。

恢复令牌的风险

风险并不局限于后门账户。攻击工具利用了基于摄像机序列号生成恢复令牌的机制,使运营者无需知道当前管理员密码,就能通过大华标准的密码恢复流程请求新令牌。工具中还包含对CVE-2024-39943和CVE-2025-31702两个漏洞的误导性引用,但研究人员没有找到证据表明这些漏洞曾在观察到的攻击中被利用。

摄像机所有者应采取哪些措施?

2026年8月10日,Hunt.io将该行动告知国家级事件响应团队和大华PSIRT。该公司建议,将6月和7月期间能够通过37777端口访问的大华摄像机视为已遭入侵的设备,然后检查并删除p2pwn账户。

但删除账户并不会使行动工具创建的恢复令牌失效;在大华更改服务器端的令牌派生机制之前,这些令牌仍可使用。因此,在不需要P2P时也应将其禁用,并安装大华公告Dahua SA-2021-0130中提供的固件更新,以修复CVE-2021-33044和CVE-2021-33045,或升级到更新版本。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻