
У масштабній кампанії, яку дослідники назвали CameraSwarm, хакери зламали понад 14 500 IP-камер Dahua, переважно в Україні та Росії.
Операція тривала щонайменше 35 днів з 17 червня по 22 липня. Зловмисники компрометували пристрої, експлуатуючи вразливості, методом перебору логінів та використовуючи офлайн-коди відновлення з серійних номерів для хмарно зареєстрованих камер.
Дослідники з компанії з кіберрозвідки Hunt.io виявили кампанію, знайшовши робочий каталог на HTTP-сервері, який оператор залишив незахищеним.

Hunt.io відновили 407 МБ даних, що складаються з 2616 файлів у 234 каталогах. Серед них був вихідний код, журнали, облікові дані, знімки з камер, історія команд та результати експлуатації, що допомогло їм детально відтворити операцію.

Згідно з їхніми висновками, 35-денна кампанія CameraSwarm скомпрометувала 14 530 IP-камер Dahua, використовуючи одночасно три методи атаки:
- Система перебору паролів сканувала TCP-порт 37777 і компрометувала пристрої за 12 324 унікальними IP-адресами. Вона робила знімки з камер, надсилала результати до Telegram та експортувала їх для платформи Dahua SMART PSS.
- Використання вразливостей CVE-2021-33044 та CVE-2021-33045 за допомогою інструменту p2pwn, який встановлював постійний обліковий запис з бекдором (p2pwn / p2password) на 1 923 камери. Цей обліковий запис залишається активним навіть після зміни пароля та, на більшості версій прошивки, після скидання до заводських налаштувань.
- Хмарна атака отримала доступ до 283 камер, розташованих за NAT, використовуючи лише серійні номери та облікові дані SDK, вбудовані в додатки Dahua. Дані вказують, що 89,4% серійних номерів надавали доступ без автентифікації.
Механізм генерації коду відновлення в інструментарії атаки використовує серійний номер камери, що дозволяє оператору CameraSwarm отримувати нові коди через стандартний процес відновлення пароля Dahua, не знаючи поточного пароля адміністратора.
Дослідники виявили в інструментарії два некоректних посилання на вразливості: CVE-2024-39943 та CVE-2025-31702, які не експлуатуються під час спостережуваних атак.

Аналіз Hunt.io показав, що сканування було глобальним, спочатку перевіряючи російський адресний простір, а потім скануючи весь діапазон IPv4. За словами дослідників, “оператор зосередився на російських та країнах СНД телекомунікаційних мережевих блоках”.
Водночас дослідники також знайшли російські коментарі в модифікованому коді, вставленому в перероблені загальнодоступні інструменти.
10 серпня Hunt.io повідомили національні CERT та PSIRT Dahua про кампанію CameraSwarm.
Камери Dahua, доступні через порт 37777 в період з червня по липень, слід вважати потенційно скомпрометованими. Власникам слід перевірити їх на наявність облікового запису «p2pwn» та видалити його.
Hunt.io попереджає, що видалення бекдор-облікового запису не анулює коди відновлення, згенеровані інструментарієм, і вони залишаються дійсними доти, доки Dahua не змінить серверну сторону генерації.
Крім того, користувачам рекомендовано вимкнути P2P, якщо він не використовується, та застосувати оновлення прошивки Dahua SA-2021-0130 для CVE-2021-33044 та CVE-2021-33045 або пізнішу версію прошивки.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює методи захисту по кожному з 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Signal додає нову функцію безпеки для запобігання атакам типу “людина посередині”
Нова атака Spectre v2 впливає на системи Linux на процесорах Intel
Google Blogger блокує сотні блогів через помилкову спрацювання антивірусу
Понад 24 000 скомпрометованих серверних BMC витоку хеші паролів через давню вразливість
GitHub, PyPI додають захист від атак на ланцюжок постачання
- Brute Force
- Camera
- Dahua
- Hardware
- Security
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини з кібербезпеки. Має понад десятирічний досвід роботи в різних онлайн-публікаціях, охоплюючи теми від відкритого програмного забезпечення та Linux до шкідливого програмного забезпечення, інцидентів витоку даних та хакерських атак.
- Попередня стаття
- Наступна стаття
Коментарі
cs_280zx – 22 години тому
Публічно доступні камери..
Внутрішні корпоративні мережі з камерами, доступними для робочих станцій…Будь-яка NVR-камера, що взаємодіє з чимось, крім NVR, є ризиком
Це просто смішно..
Надіслати коментар Правила спільноти
Щоб надіслати коментар, потрібно увійти.
Ще не маєте облікового запису? Зареєструйтеся зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
Microsoft підтверджує глобальний збій GitHub
Хакер стверджує, що викрав 3,6 мільйона записів облікових даних Azure у великих компаній
Microsoft працює над патчем Defender для нульового дня ShieldBreak
Спонсорські матеріали
Захист на основі сигнатур знизився до 50%. Дізнайтеся, що ваші засоби контролю все ще блокують.
CVE Certighost – новий. Привілей, що стоїть за ним, – ні. Дізнайтеся, де ховається ваш.
91% програм зі штучним інтелектом з’явилися за 16 місяців. Ознайомтеся зі звітом Material щодо ризиків OAuth.
Дізнайтеся, як ШІ змінює вектор електронних атак. Завантажте звіт Kaseya Email Security Report 2026.
Залишайтеся на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалень
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для початківців
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Список змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про афілійованих осіб
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Вхід
Оригінал статті: www.bleepingcomputer.com
