Изследователи по киберсигурност от Hunt.io разкриха подробности за кампания, която според тях е компрометирала повече от 14 530 устройства Dahua между 17 юни и 22 юли 2026 г., използвайки атаки с компрометирани пароли, две уязвимости за заобикаляне на удостоверяването и peer-to-peer (P2P) релейна техника.
Дейността с кодово име „Operation CameraSwarm“ е възстановена от изложена работна директория с размер 407 MB, съдържаща 2616 файла в 234 поддиректории, включително инструменти, регистрационни файлове (logs), история на конзолата (shell history) и записи от кампанията, като изследователите заявяват, че потвърдените компрометирани устройства са съсредоточени в Украйна и Русия.
Изследователите посочват, че 1923 камери са били конфигурирани с постоянен акаунт по време на операцията, а 283 са били достигнати през P2P канала.
На потребителите на засегнатите продукти на Dahua се препоръчва да инсталират съответния софтуер за отстраняване на проблеми или по-нов фърмуер, докато ITRES Labs препоръчва деактивиране на P2P, където не е необходимо, и проверка на фърмуера спрямо сайта за изтегляне на производителя.
„Релето установява маршрута без предварително удостоверяване, оставяйки проверките за влизане на уеб приложението на устройството“, заявяват от ITRES Labs в анализ, публикуван през октомври 2025 г.
Hunt.io приписва общия брой от над 14 530 компрометирани устройства на три вектора на атака:
- Атаки с компрометирани пароли (credential stuffing): 12 324 уникални IP адреса в 13 229 записа от кампанията.
- Заобикаляне на удостоверяването: 1923 камери, достигнати чрез експлоатиране на CVE-2021-33044 и CVE-2021-33045, за които Hunt.io твърди, че също са били конфигурирани с постоянен акаунт.
- P2P реле: 283 камери, идентифицирани по сериен номер, включително устройства, намиращи се зад NAT (network address translation).
Двете слаби места от 2021 г. са уязвимости за заобикаляне на удостоверяването в камерите Dahua и свързаните с тях продукти. В бюлетина за сигурност на Dahua те са оценени с 8.1 по системата CVSS и е посочен коригиран фърмуер, докато Националната база данни за уязвимости на САЩ (NVD) в момента им приписва CVSS резултат от 9.8.
„Атакуващите могат да заобиколят удостоверяването на идентичността на устройството чрез конструиране на злонамерени пакети от данни“, посочва Dahua в своя бюлетин.
Типът клиент NetKeyboard задейства CVE-2021-33044 по време на удостоверяване, докато CVE-2021-33045 включва заявка за влизане чрез обратна връзка (loopback), използваща адреса 127.0.0.1, според първоначалното разкритие от изследователя по сигурността Bashis.
Към 19 август 2026 г. и двете уязвимости остават в каталога с известни експлоатирани уязвимости (KEV) на Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA), която ги определя като уязвимости за заобикаляне на удостоверяването на IP камери Dahua и съветва да се приложат корекциите за сигурност от производителя или да се преустанови употребата, ако такива не са налични.
Към 19 август 2026 г. публичното хранилище p2pwn остава достъпно и независимо потвърждава, че инструментът приема серийни номера на Dahua като входни данни, проверява за CVE-2021-33044 и CVE-2021-33045 и съдържа конфигурация по подразбиране с фиктивен акаунт.
Хранилището не доказва броя от 1923 засегнати камери на Hunt.io, нито твърдението му, че акаунтът оцелява след фабрично нулиране при повечето версии на фърмуера. P2P векторът е отделен от двете уязвимости за заобикаляне на удостоверяването.
ITRES Labs установява по време на предишно разследване за реагиране на инциденти, че при фърмуер преди средата на 2024 г. валиден сериен номер на Dahua може да се използва за установяване на Easy4IP релеен път, преди свързаното устройство да извърши собствена проверка на идентификационните данни. Това позволява на устройство зад NAT да стане достъпно чрез релейната инфраструктура на производителя.
Хранилището за доказателство на концепцията (PoC) dh-p2p също показва, че P2P протоколът на Dahua локализира устройство чрез Easy4IPCloud, използвайки неговия сериен номер, и може да установи тунел към камерата или мрежовия видеорекордер (NVR).
Успешното P2P реле може да направи устройството достъпно зад NAT, но все пак може да се изисква удостоверяване на ниво устройство за получаване на достъп.
От Hunt.io споделят, че възстановеният код на атакуващия показва, че 89.4% от активните серийни номера връщат отворен канал без удостоверяване.
Това число остава специфично за кампанията твърдение от възстановените материали на оператора. То не е независимо възпроизведено от ITRES Labs, Dahua или публичен бюлетин от екип за реагиране при компютърни инциденти (CERT) към 19 август 2026 г.
Два CVE идентификатора, свързани с възстановените инструменти, не описват поведението на P2P: CVE-2024-39943 е присвоен от NVD на уязвимост за инжектиране на команди в операционната система в Rejetto HFS, докато Dahua описва CVE-2025-31702 като уязвимост за ескалация на привилегии, която изисква предварително придобити идентификационни данни на обикновен потребител.
ITRES Labs описва излагането на релето чрез сериен номер като проблем без присвоен CVE и заявява, че тяхното тестване е установило, че P2P пътят е подсилен във фърмуера, пуснат след средата на 2024 г.
Компанията съветва администраторите да деактивират P2P, освен ако не е необходимо, да ограничат Easy4IP свързаността, да обновяват устройствата с официален фърмуер, да използват силни и уникални пароли, да премахнат неизползваните акаунти и да сегментират системите за видеонаблюдение.
Бюлетинът на Dahua насочва клиентите да инсталират посочения коригиращ софтуер или по-нов фърмуер.