В мащабна кампания, която изследователите нарекоха „CameraSwarm“, хакери компрометираха над 14 500 IP камери на Dahua, основно в Украйна и Русия.
Операцията е продължила най-малко 35 дни между 17 юни и 22 юли, като устройствата са били компрометирани чрез експлоатиране на уязвимости, груба сила (brute-force) за отгатване на данни за вход и използване на офлайн кодове за възстановяване от серийни номера за камери, регистрирани в облака.
Изследователи от компанията за анализ на киберзаплахи Hunt.io откриха кампанията, след като намериха работна директория на HTTP сървър, която операторът е оставил незащитена.
Hunt.io възстанови 407 MB данни, включващи 2616 файла в 234 директории, включително изходен код, лог файлове, идентификационни данни, заснети изображения от камери, история на командния ред (shell history) и резултати от експлоатацията, което им помогна да картографират тази внушителна операция.
Според техните разкрития, 35-дневната кампания „CameraSwarm“ е компрометирала 14 530 IP камери на Dahua, използвайки три метода за атака паралелно:
- Система за brute-force атаки е сканирала TCP порт 37777 и е компрометирала устройства на 12 324 уникални IP адреса. Тя е заснемала използваеми кадри от камерите, изпращала е резултатите в Telegram и ги е експортирала за платформата SMART PSS на Dahua.
- Експлоатиране на уязвимостите CVE-2021-33044 и CVE-2021-33045 с инструмент, наречен p2pwn, който е инсталирал постоянен акаунт с цел задна вратичка (backdoor) с име „p2pwn / p2password“ на 1923 камери. Акаунтът оцелява след промени на пароли и, при повечето версии на фърмуера, след възстановяване на фабричните настройки.
- Атака чрез облачно ретранслиране (cloud-relay) е достигнала до 283 камери зад NAT, използвайки само серийни номера и SDK идентификационни данни, вградени в приложенията на Dahua. Данните показват, че 89,4% от активните серийни номера са изложили канал за достъп без необходимост от удостоверяване.
Механизмът за генериране на кодове за възстановяване в инструментариума за атака се възползва от серийния номер на камерата, което позволява на злонамерения субект зад „CameraSwarm“ да получи нови кодове чрез стандартния процес за възстановяване на парола на Dahua, без да знае текущата администраторска парола.
Изследователите откриха две подвеждащи референции към уязвимости в инструментариума, CVE-2024-39943 и CVE-2025-31702, които не се експлоатират при наблюдаваните атаки.
Анализът на Hunt.io разкрива, че сканирането е било глобално, като първо е проверено руското адресно пространство, а след това е сканиран целият IPv4 диапазон. Според изследователите „фокусът на атакуващия се е установил върху мрежовите блокове на телекомите в Русия и ОНД“.
Въпреки това, изследователите откриха и руски коментари в модифициран код, вмъкнат в адаптирани публични инструменти.
На 10 август Hunt.io уведоми националните CERT екипи и екипа за реагиране при инциденти с продуктовата сигурност (PSIRT) на Dahua за кампанията „CameraSwarm“.
Камерите на Dahua, които са били достъпни през порт 37777 между юни и юли, трябва да се третират като потенциално компрометирани. Собствениците трябва да ги проверят за наличието на акаунт „p2pwn“ и да го премахнат.
Hunt.io предупреждава, че премахването на компрометирания акаунт не анулира кодовете за възстановяване, генерирани от инструментариума, и те остават използваеми, докато Dahua не промени алгоритъма за деривация от страна на сървъра.
Освен това на потребителите се препоръчва да деактивират P2P функцията, когато не е необходима, и да инсталират корекциите за сигурност от фърмуера Dahua SA-2021-0130 за CVE-2021-33044 и CVE-2021-33045, или по-нова версия на фърмуера.