Hunt.io сообщила о взломе более 14,5 тыс. устройств Dahua

Исследователи Hunt.io сообщили, что в кампании Operation CameraSwarm с 17 июня по 22 июля 2026 года были скомпрометированы более 14 530 устройств Dahua. Операторы применяли подбор учётных данных, уязвимости обхода аутентификации CVE-2021-33044 и CVE-2021-33045, а также P2P-маршрутизацию; подтверждённые случаи преимущественно относились к Украине и России.
Три пути к камерам и регистраторам
Hunt.io восстановила ход операции по открытой рабочей директории объёмом 407 МБ. В ней находились 2 616 файлов в 234 подкаталогах: инструменты, журналы, история команд оболочки и записи кампании.
Основной путь был связан с атаками на учётные данные: исследователи насчитали 12 324 уникальных IP-адреса в 13 229 записях кампании. Через CVE-2021-33044 и CVE-2021-33045 были достигнуты 1 923 камеры; по утверждению Hunt.io, на них также создавалась постоянная учётная запись.
Ещё 283 устройства идентифицировали по серийным номерам при использовании P2P-канала. Эти цифры относятся к материалам, восстановленным Hunt.io: публичные первичные источники подтверждают наличие уязвимостей и механизма P2P, но не воспроизводят показатели кампании.
Что известно об уязвимостях
Обе уязвимости 2021 года позволяют обойти аутентификацию в камерах Dahua и связанных продуктах. Dahua оценивает их в 8,1 балла по CVSS и указывает исправленные версии прошивок, тогда как NVD присваивает каждой оценку 9,8. В каталоге CISA Known Exploited Vulnerabilities они по-прежнему числятся как активно используемые проблемы Dahua IP Camera.
Согласно первоначальному описанию исследователя Bashis, CVE-2021-33044 активируется при аутентификации типом клиента NetKeyboard, а CVE-2021-33045 связана с запросом входа через loopback-адрес 127.0.0.1. Dahua указывала, что обход возможен при формировании вредоносных пакетов данных.
P2P-доступ через серийный номер
ITRES Labs отдельно изучала P2P-механизм и установила, что на прошивках до середины 2024 года действительный серийный номер мог создать маршрут через ретранслятор Easy4IP до проверки учётных данных самим устройством. Это потенциально делало доступными камеры и видеорегистраторы за NAT.
P2P-путь не является тем же механизмом, что две CVE. Успешное создание туннеля может сделать устройство сетево достижимым, но аутентификация на самом устройстве всё ещё способна потребовать пароль. ITRES Labs называет эту особенность проблемой без CVE и сообщает, что в прошивках после середины 2024 года защита P2P была усилена.
Тема защиты подключённых устройств остаётся актуальной на фоне уязвимости Cisco и обход MFA, где также рассматривались уязвимости Cisco и атаки с обходом многофакторной аутентификации.
Что проверить владельцам инфраструктуры
Dahua рекомендует установить указанное в бюллетене исправляющее ПО или более новую прошивку. ITRES Labs советует отключать P2P, если он не требуется, ограничивать подключение к Easy4IP, сверять прошивки с сайтом производителя, использовать стойкие уникальные пароли, удалять неиспользуемые учётные записи и сегментировать системы видеонаблюдения.
Для бизнеса практический вывод состоит в инвентаризации камер и регистраторов Dahua, проверке их версии ПО и необходимости P2P-доступа. Устройства видеонаблюдения следует обновлять и изолировать как часть критичной сетевой инфраструктуры, а не оставлять с типовыми или повторно используемыми учётными данными.

