Кіберзлочинці зламали 14,5 тисяч камер Dahua за 35 днів

У масштабній кампанії, яку дослідники назвали CameraSwarm, зловмисники скомпрометували понад 14 500 IP-камер Dahua, переважно в Україні та Росії.

Кіберзлочинці зламали 14,5 тисяч камер Dahua за 35 днів 1

Операція тривала щонайменше 35 днів між 17 червня та 22 липня. Зловмисники використовували для компрометації пристроїв експлуатацію вразливостей, метод перебору паролів (brute-force) та офлайн-коди відновлення з серійних номерів для камер, зареєстрованих у хмарі.

Дослідники з компанії з аналізу загроз Hunt.io виявили кампанію після знаходження незахищеного робочого каталогу на HTTP-сервері, залишеного оператором.

Кіберзлочинці зламали 14,5 тисяч камер Dahua за 35 днів 2

Hunt.io отримали 407 МБ даних, що складаються з 2 616 файлів у 234 каталогах. Серед них був вихідний код, журнали, облікові дані, знімки з камер, історія команд оболонки та результати експлуатації, що допомогло їм детально описати масштабну операцію.

Кіберзлочинці зламали 14,5 тисяч камер Dahua за 35 днів 3
Огляд кампанії

Згідно з висновками, 35-денна кампанія CameraSwarm скомпрометувала 14 530 IP-камер Dahua, використовуючи три методи атаки паралельно:

  1. Система перебору паролів сканувала TCP-порт 37777 і скомпрометувала пристрої за 12 324 унікальними IP-адресами. Вона захоплювала робочі знімки з камер, надсилала результати до Telegram та експортувала їх для платформи Dahua SMART PSS.
  2. Експлуатація вразливостей CVE-2021-33044 та CVE-2021-33045 за допомогою інструменту p2pwn, який встановлював постійний обліковий запис з бекдором (p2pwn / p2password) на 1 923 камери. Цей обліковий запис зберігається навіть після зміни пароля та, на більшості версій прошивки, після скидання до заводських налаштувань.
  3. Атака через хмарний ретранслятор (cloud-relay) досягла 283 камер за NAT, використовуючи лише серійні номери та облікові дані SDK, вбудовані в додатки Dahua. Дані свідчать, що 89.4% активних серійних номерів надавали канал доступу без автентифікації.

Механізм генерації коду відновлення в наборі інструментів для атаки використовує серійний номер камери, що дозволяє оператору CameraSwarm отримувати нові коди через стандартний процес відновлення пароля Dahua, не знаючи поточного пароля адміністратора.

Дослідники виявили два некоректні посилання на вразливості в наборі інструментів: CVE-2024-39943 та CVE-2025-31702, які не використовувалися в атаках, що спостерігалися.

Кіберзлочинці зламали 14,5 тисяч камер Dahua за 35 днів 4
Ланцюжок спостережуваної атаки

Аналіз Hunt.io показав, що сканування було глобальним: спочатку перевірявся російський адресний простір, а потім сканувався весь діапазон IPv4. За словами дослідників, “оператор зосередився на російських та країн СНД телекомунікаційних блоках”.

Однак дослідники також виявили російські коментарі в модифікованому коді, вставленому в перероблені загальнодоступні інструменти.

10 серпня Hunt.io повідомили національні CERT та PSIRT Dahua про кампанію CameraSwarm.

Камери Dahua, доступні через порт 37777 у період з червня по липень, слід вважати потенційно скомпрометованими. Власникам слід перевірити їх на наявність облікового запису ‘p2pwn’ та видалити його.

Hunt.io попереджає, що видалення облікового запису з бекдором не скасовує дію кодів відновлення, згенерованих за допомогою цього інструменту, і вони залишаються дійсними доти, доки Dahua не змінить серверний процес генерації.

Крім того, користувачам рекомендується вимкнути P2P, коли він не використовується, та встановити оновлення прошивки Dahua SA-2021-0130 для усунення CVE-2021-33044 і CVE-2021-33045, або новішу версію прошивки.

Кіберзлочинці зламали 14,5 тисяч камер Dahua за 35 днів 5

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Щойно зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Signal додає нову функцію безпеки для запобігання атакам типу “людина посередині”

Нова атака Spectre v2 впливає на системи Linux на процесорах Intel

Google Blogger заблокував сотні блогів через хибне спрацьовування антивірусу

Понад 24 000 скомпрометованих серверних BMC виточили хеші паролів через давню вразливість

GitHub, PyPI додають захист від атак на ланцюги постачання з використанням часових факторів

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *