VMTech
Обсудить проект →

Hunt.io сообщила о взломе более 14,5 тыс. устройств Dahua

Hunt.io сообщила о взломе более 14,5 тыс. устройств Dahua

Исследователи Hunt.io сообщили, что в кампании Operation CameraSwarm с 17 июня по 22 июля 2026 года были скомпрометированы более 14 530 устройств Dahua. Операторы применяли подбор учётных данных, уязвимости обхода аутентификации CVE-2021-33044 и CVE-2021-33045, а также P2P-маршрутизацию; подтверждённые случаи преимущественно относились к Украине и России.

Три пути к камерам и регистраторам

Hunt.io восстановила ход операции по открытой рабочей директории объёмом 407 МБ. В ней находились 2 616 файлов в 234 подкаталогах: инструменты, журналы, история команд оболочки и записи кампании.

Основной путь был связан с атаками на учётные данные: исследователи насчитали 12 324 уникальных IP-адреса в 13 229 записях кампании. Через CVE-2021-33044 и CVE-2021-33045 были достигнуты 1 923 камеры; по утверждению Hunt.io, на них также создавалась постоянная учётная запись.

Ещё 283 устройства идентифицировали по серийным номерам при использовании P2P-канала. Эти цифры относятся к материалам, восстановленным Hunt.io: публичные первичные источники подтверждают наличие уязвимостей и механизма P2P, но не воспроизводят показатели кампании.

Что известно об уязвимостях

Обе уязвимости 2021 года позволяют обойти аутентификацию в камерах Dahua и связанных продуктах. Dahua оценивает их в 8,1 балла по CVSS и указывает исправленные версии прошивок, тогда как NVD присваивает каждой оценку 9,8. В каталоге CISA Known Exploited Vulnerabilities они по-прежнему числятся как активно используемые проблемы Dahua IP Camera.

Согласно первоначальному описанию исследователя Bashis, CVE-2021-33044 активируется при аутентификации типом клиента NetKeyboard, а CVE-2021-33045 связана с запросом входа через loopback-адрес 127.0.0.1. Dahua указывала, что обход возможен при формировании вредоносных пакетов данных.

P2P-доступ через серийный номер

ITRES Labs отдельно изучала P2P-механизм и установила, что на прошивках до середины 2024 года действительный серийный номер мог создать маршрут через ретранслятор Easy4IP до проверки учётных данных самим устройством. Это потенциально делало доступными камеры и видеорегистраторы за NAT.

P2P-путь не является тем же механизмом, что две CVE. Успешное создание туннеля может сделать устройство сетево достижимым, но аутентификация на самом устройстве всё ещё способна потребовать пароль. ITRES Labs называет эту особенность проблемой без CVE и сообщает, что в прошивках после середины 2024 года защита P2P была усилена.

Тема защиты подключённых устройств остаётся актуальной на фоне уязвимости Cisco и обход MFA, где также рассматривались уязвимости Cisco и атаки с обходом многофакторной аутентификации.

Что проверить владельцам инфраструктуры

Dahua рекомендует установить указанное в бюллетене исправляющее ПО или более новую прошивку. ITRES Labs советует отключать P2P, если он не требуется, ограничивать подключение к Easy4IP, сверять прошивки с сайтом производителя, использовать стойкие уникальные пароли, удалять неиспользуемые учётные записи и сегментировать системы видеонаблюдения.

Для бизнеса практический вывод состоит в инвентаризации камер и регистраторов Dahua, проверке их версии ПО и необходимости P2P-доступа. Устройства видеонаблюдения следует обновлять и изолировать как часть критичной сетевой инфраструктуры, а не оставлять с типовыми или повторно используемыми учётными данными.

#cybersecurity#iotsecurity#dahua#vulnerability

CameraSwarm и устройства Dahua: что важно проверить

CameraSwarm — название кампании, в которой для доступа к камерам и регистраторам Dahua применялись подбор учётных данных, уязвимости обхода аутентификации и P2P-маршрутизация. Это разные пути атаки, поэтому одной смены пароля или отключения P2P может быть недостаточно: проверять следует всю конфигурацию устройства.

Почему P2P и уязвимости CVE нужно рассматривать отдельно

CVE-2021-33044 и CVE-2021-33045 связаны с обходом аутентификации, тогда как P2P-механизм может создать сетевой маршрут к устройству за NAT. Само создание такого маршрута не означает автоматический вход без пароля, но увеличивает доступность устройства из внешней сети.

  • Проверьте, требуется ли P2P-доступ для рабочих сценариев.
  • Отключите P2P, если удалённое подключение через него не используется.
  • Не считайте отключение P2P заменой обновлению прошивки.

Практический порядок проверки камер и регистраторов

Начните с инвентаризации устройств Dahua, версий прошивок, учётных записей и способов удалённого доступа. Затем сопоставьте версии с бюллетенями производителя и проверьте сетевую изоляцию системы видеонаблюдения.

  • Установите исправляющую или более новую прошивку производителя.
  • Замените типовые и повторно используемые пароли на уникальные.
  • Удалите неиспользуемые учётные записи и проверьте неизвестные записи.
  • Ограничьте внешние подключения к устройствам и сервису Easy4IP.
  • Отделите видеонаблюдение от основной корпоративной сети.

Частые вопросы

Что такое CameraSwarm?

Это название исследованной кампании компрометации устройств Dahua. В описанных материалах фигурируют атаки на учётные данные, CVE-2021-33044, CVE-2021-33045 и доступ через P2P-маршрутизацию.

Достаточно ли сменить пароль на камере Dahua?

Нет. Уникальный стойкий пароль важен, но дополнительно нужно обновить прошивку, проверить учётные записи, необходимость P2P и сетевую изоляцию устройства.

Означает ли P2P-доступ автоматический обход пароля?

Не обязательно. P2P может сделать устройство достижимым через ретранслятор, однако само устройство всё ещё может потребовать аутентификацию.

Открытая аналитика
На сайте 115 просмотров
мин чтения 4 19.08.2026
В Instagram 1 просмотров
В Instagram 1 охват
Instagram

Hunt.io сообщила о взломе более 14,5 тыс. устройств Dahua

Открыть публикацию в Instagram ↗