У масштабній кампанії, яку дослідники назвали CameraSwarm, зловмисники скомпрометували понад 14 500 IP-камер Dahua, переважно в Україні та Росії.

Операція тривала щонайменше 35 днів між 17 червня та 22 липня. Зловмисники використовували для компрометації пристроїв експлуатацію вразливостей, метод перебору паролів (brute-force) та офлайн-коди відновлення з серійних номерів для камер, зареєстрованих у хмарі.
Дослідники з компанії з аналізу загроз Hunt.io виявили кампанію після знаходження незахищеного робочого каталогу на HTTP-сервері, залишеного оператором.
Hunt.io отримали 407 МБ даних, що складаються з 2 616 файлів у 234 каталогах. Серед них був вихідний код, журнали, облікові дані, знімки з камер, історія команд оболонки та результати експлуатації, що допомогло їм детально описати масштабну операцію.

Згідно з висновками, 35-денна кампанія CameraSwarm скомпрометувала 14 530 IP-камер Dahua, використовуючи три методи атаки паралельно:
- Система перебору паролів сканувала TCP-порт 37777 і скомпрометувала пристрої за 12 324 унікальними IP-адресами. Вона захоплювала робочі знімки з камер, надсилала результати до Telegram та експортувала їх для платформи Dahua SMART PSS.
- Експлуатація вразливостей CVE-2021-33044 та CVE-2021-33045 за допомогою інструменту p2pwn, який встановлював постійний обліковий запис з бекдором (p2pwn / p2password) на 1 923 камери. Цей обліковий запис зберігається навіть після зміни пароля та, на більшості версій прошивки, після скидання до заводських налаштувань.
- Атака через хмарний ретранслятор (cloud-relay) досягла 283 камер за NAT, використовуючи лише серійні номери та облікові дані SDK, вбудовані в додатки Dahua. Дані свідчать, що 89.4% активних серійних номерів надавали канал доступу без автентифікації.
Механізм генерації коду відновлення в наборі інструментів для атаки використовує серійний номер камери, що дозволяє оператору CameraSwarm отримувати нові коди через стандартний процес відновлення пароля Dahua, не знаючи поточного пароля адміністратора.
Дослідники виявили два некоректні посилання на вразливості в наборі інструментів: CVE-2024-39943 та CVE-2025-31702, які не використовувалися в атаках, що спостерігалися.

Аналіз Hunt.io показав, що сканування було глобальним: спочатку перевірявся російський адресний простір, а потім сканувався весь діапазон IPv4. За словами дослідників, “оператор зосередився на російських та країн СНД телекомунікаційних блоках”.
Однак дослідники також виявили російські коментарі в модифікованому коді, вставленому в перероблені загальнодоступні інструменти.
10 серпня Hunt.io повідомили національні CERT та PSIRT Dahua про кампанію CameraSwarm.
Камери Dahua, доступні через порт 37777 у період з червня по липень, слід вважати потенційно скомпрометованими. Власникам слід перевірити їх на наявність облікового запису ‘p2pwn’ та видалити його.
Hunt.io попереджає, що видалення облікового запису з бекдором не скасовує дію кодів відновлення, згенерованих за допомогою цього інструменту, і вони залишаються дійсними доти, доки Dahua не змінить серверний процес генерації.
Крім того, користувачам рекомендується вимкнути P2P, коли він не використовується, та встановити оновлення прошивки Dahua SA-2021-0130 для усунення CVE-2021-33044 і CVE-2021-33045, або новішу версію прошивки.
Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Щойно зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Signal додає нову функцію безпеки для запобігання атакам типу “людина посередині”
Нова атака Spectre v2 впливає на системи Linux на процесорах Intel
Google Blogger заблокував сотні блогів через хибне спрацьовування антивірусу
Понад 24 000 скомпрометованих серверних BMC виточили хеші паролів через давню вразливість
GitHub, PyPI додають захист від атак на ланцюги постачання з використанням часових факторів
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
