
У масштабній кампанії, яку дослідники назвали CameraSwarm, зловмисники скомпрометували понад 14 500 IP-камер Dahua, переважно в Україні та Росії.
Операція тривала щонайменше 35 днів, з 17 червня по 22 липня, компрометуючи пристрої шляхом використання вразливостей, перебору паролів та застосування офлайн-кодiв відновлення з серійних номерів для камер, зареєстрованих у хмарі.
Дослідники з компанії з розвідки загроз Hunt.io виявили цю кампанію, знайшовши робочий каталог на HTTP-сервері, який оператор залишив незахищеним.

Hunt.io відновили 407 МБ даних, що складаються з 2 616 файлів у 234 каталогах, включно з вихідним кодом, логами, обліковими даними, знімками камер, історією команд та результатами експлуатації, що допомогло їм детально відтворити цю значну операцію.

Згідно з їхніми висновками, 35-денна кампанія CameraSwarm скомпрометувала 14 530 IP-камер Dahua, використовуючи три методи атаки паралельно:
- Система перебору паролів сканувала TCP-порт 37777 і компрометувала пристрої за 12 324 унікальними IP-адресами. Вона захоплювала придатні для використання знімки з камер, надсилала результати до Telegram і експортувала їх для платформи SMART PSS від Dahua.
- Використання вразливостей CVE-2021-33044 та CVE-2021-33045 за допомогою інструменту p2pwn, який встановлював постійний обліковий запис з бекдором (p2pwn / p2password) на 1 923 камерах. Цей обліковий запис зберігається навіть після зміни пароля та, на більшості версій прошивки, після скидання до заводських налаштувань.
- Атака з використанням хмарного ретранслятора досягла 283 камер за NAT, використовуючи лише серійні номери та облікові дані SDK, вбудовані в додатки Dahua. Дані свідчать, що 89,4% активних серійних номерів демонстрували канал доступу без автентифікації.
Механізм генерації коду відновлення в наборі інструментів атаки використовує серійний номер камери, що дозволяє оператору CameraSwarm отримувати нові коди через стандартний процес відновлення пароля Dahua, не знаючи поточного пароля адміністратора.
Дослідники виявили дві хибні посилання на вразливості в наборі інструментів, CVE-2024-39943 та CVE-2025-31702, які не використовувалися в спостережуваних атаках.

Аналіз Hunt.io показав, що сканування було глобальним, спочатку перевіряючи російський адресний простір, а потім скануючи весь діапазон IPv4. За словами дослідників, “оператор зосередився на російських та країнах СНД телекомунікаційних блоках”.
Однак дослідники також виявили російські коментарі у модифікованому коді, вставленому в перероблені публічні інструменти.
10 серпня Hunt.io повідомили національні CERT та PSIRT Dahua про кампанію CameraSwarm.
Камери Dahua, доступні через порт 37777 в період з червня по липень, слід вважати потенційно скомпрометованими. Власникам слід перевірити їх на наявність облікового запису ‘p2pwn’ та видалити його.
Hunt.io попереджає, що видалення облікового запису з бекдором не скасовує коди відновлення, згенеровані за допомогою цього набору інструментів, і вони залишаються дійсними доти, доки Dahua не змінить серверну сторону генерації.
Крім того, користувачам рекомендується вимкнути P2P, коли це не потрібно, та застосувати оновлення прошивки Dahua SA-2021-0130 для CVE-2021-33044 та CVE-2021-33045, або пізнішу версію прошивки.

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 вимірює захист за техніками на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
За матеріалами: www.bleepingcomputer.com
