Мащабна кампания е компрометирала повече от 14 000 свързани с интернет камери Dahua, показвайки как уязвимото оборудване за наблюдение може да се превърне в входна точка към видеопотоци и настройки на устройствата.

Операцията е продължила 35 дни и е засегнала устройства по целия свят, като потвърдените пробиви са концентрирани в Украйна и Русия. Това показва как подценените устройства могат да създадат траен и дълготраен скрит достъп за нападателите.

Атакуващият е сканирал за открити услуги за управление на камери, опитвал е слаби идентификационни данни и е използвал две известни уязвимости за заобикаляне на автентификацията срещу устройства без инсталирани корекции за сигурност.

Използван е и облачен релеен маршрут, който може да достигне до камери зад NAT (преобразуване на мрежови адреси) по сериен номер, така че дори непублични устройства са могли да бъдат взети под прицел.

Анализатори от Hunt.io са идентифицирали активността, след като са открили публично достъпна директория на нападателя, съдържаща 2 616 файла и инструментариум за кампанията.

От Hunt.io съобщават в доклад, споделен с Cyber Security News (CSN), че възстановените материали разкриват паралелни пътища за атака, персистентен (постоянен) достъп и несвързан зловреден код за Windows.

Въздействието надхвърля неоторизираното наблюдение. Инструментариумът е събирал идентификационни данни, заснемал е снимки от камерите и е изнасял записи от устройствата във формат, предназначен за мащабно администриране.

Изследователите са открили и офлайн генерация на кодове за възстановяване, което създава път за административно нулиране, оставащ функционален дори след като собственикът на устройството промени паролата си.

Задната вратичка в камери Dahua оцелява при смяна на парола

Най-сериозната находка е персистентността. След получаване на администраторски достъп чрез CVE-2021-33044 или CVE-2021-33045, инструментът добавя отделен акаунт през интерфейса за дистанционно управление на камерата.

Този акаунт се съхранява независимо от основната администраторска парола, така че нейното обновяване не го премахва. При повечето засегнати фърмуери дори връщането към фабрични настройки не успява да заличи скрития достъп. Hunt.io преброява 1 923 камери, съдържащи такъв акаунт.

Това променя реакцията от рутинно нулиране на парола към пълно разследване на инцидент, особено за организации, използващи камери на чувствителни обекти.

Двете уязвимости, използвани за първоначален достъп, имат налични корекции за сигурност, но откритите камери без актуализации остават атрактивна цел.

Един от пътищата за експлоатация се представя за доверен хардуерен контролер, докато другият твърди, че заявката идва от самата камера. И двата метода могат да осигурят администраторски достъп без валидна парола.

Кампанията също така е злоупотребила с облачната P2P функционалност за откриване и контакт с камери чрез серийни номера. Според логовете, 89.4% от тестваните серийни номера са върнали канал, който не изисква автентификация.

Този маршрут може да заобиколи защитата, предоставяна от разполагането на камера зад домашен или корпоративен рутер. Киберпрестъпниците след това генерират кодове за възстановяване офлайн.

Организациите трябва да одитират всеки акаунт в камерите си, да премахнат неоторизираните профили, да ротират паролите и да ограничат P2P функциите и достъпа до управлението само до доверени вътрешни мрежи, както и да инсталират актуализациите от производителя.