Operation CameraSwarm: над 14 500 компрометирани Dahua камери в Украйна и Русия — изследователите от компанията за киберразузнаване Hunt.io разкриват кампания, при която между 17 юни и 22 юли 2026 г. един-единствен оператор компрометира над 14 530 IP камери на производителя Dahua.
Кампанията е разкрита, след като Hunt.io обхожда изцяло отворена (незащитена) HTTP директория на собствения сървър на нападателя, съдържаща над 2600 файла с инструменти, логове и записи от самата операция. Потвърдените, геолокализирани компрометирания са концентрирани основно в Украйна и Русия, като Украйна държи най-големия дял. Самото сканиране обаче е било глобално — включително мексикански и виетнамски мрежи в определени моменти от кампанията.
Три успоредни пътя на атака
- Брутфорс на пароли (порт 37777): 12 324 уникални IP адреса
- Auth bypass (CVE-2021-33044 / CVE-2021-33045): 1923 камери, всяка с бекдор
- P2P релей (само по сериен номер): 283 камери
Общо уникални устройства: 14 530+
1. Атаки с познаване на пароли (Credential brute-force)
Самостоятелно писан инструмент сканира интернет за отворен порт 37777 (протоколът Easy4IP на Dahua), след което опитва масово познати комбинации от потребителско име и парола. При успех прави снимка от камерата и изпраща резултата автоматично в Telegram канал.
2. Заобикаляне на удостоверяването (p2pwn)
Компилиран Go инструмент експлоатира две стари уязвимости — CVE-2021-33044 и CVE-2021-33045 — на които Dahua дава CVSS 8.1, докато NVD ги оценява на 9.8. И двете остават в KEV каталога на CISA към средата на август 2026 г. След успешен пробив се инсталира постоянен бекдор акаунт, който оцелява смяна на паролата и, на повечето версии фърмуер, дори фабричен рисет.
3. P2P релей през облака на Dahua
Най-необичайният метод: само със сериен номер на камерата, без IP адрес и в повечето случаи без данни за вход, нападателят може да стигне до устройство зад NAT през облачната релейна инфраструктура на Dahua (easy4ipcloud.com). По собствените записи на оператора, 89,4% от активните серийни номера връщат отворен канал без нужда от автентикация. Открит е и инструмент за офлайн генериране на кодове за възстановяване на достъп — способност, която изследователите смятат за най-силния индикатор, че инструментариумът е бил проектиран за прехвърляне на достъп на трета страна.
Допълнителна находка
На същия сървър е открит и напълно несвързан с камерите Windows зловреден софтуер (вероятно от фамилията SalatStealer), придружен от скрипт за деактивиране на Windows Defender по пет различни начина — знак за подготовка срещу корпоративна, а не домашна цел.
Произход на инструментите
Целият инструментариум е компилация от чужд, публично достъпен код — компоненти, заимствани от поне шест различни разработчици в GitHub, постепенно пренаписвани от испански през смесен на изцяло руски език в рамките на три версии на един и същ файл. Изследователите оценяват операторите като рускоговорящи, но кампанията не е приписана на конкретна известна група.
Препоръки за защита
- Проверете акаунтите на всяка Dahua камера за наличие на непознат акаунт (в частност с име
p2pwn) и го премахнете - Изключете P2P/Easy4IP функцията, ако не е активно нужна
- Инсталирайте най-новия фърмуер от официалния сайт на производителя (поправя CVE-2021-33044/33045 от октомври 2021 г.)
- Уверете се, че порт 37777 не е достъпен от интернет
- Сегментирайте видеонаблюдателните системи от останалата мрежа
Приложение: какво е инструментът p2pwn
В доклада на Hunt.io многократно се споменава инструментът p2pwn, който операторът е използвал за автоматизиране на атаката. Той е публично достъпен в GitHub хранилището на потребител thebadinteger и официално е описан от автора си като скенер за сигурност на Dahua камери през P2P.
Технически инструментът, писан на Go, съчетава няколко възможности в едно: брутфорс на слаби пароли по вграден списък, автоматично засичане и експлоатиране на двете уязвимости CVE-2021-33044 и CVE-2021-33045, правене на снимки от компрометираните камери, и генериране на XML файлове, съвместими с корпоративния софтуер на Dahua (SMART PSS). Съдържа и конфигурируема опция за добавяне на постоянен „dummy" акаунт — по подразбиране с потребителско име p2pwn и парола p2password. Именно този акаунт е бекдорът, който Hunt.io откри инсталиран на 1923 компрометирани камери в кампанията CameraSwarm.
Инструментът е лицензиран под GPL-3.0 и носи дисклеймър, че е предназначен единствено за образователни цели и оторизирано тестване на сигурността. Hunt.io установиха обаче, че конфигурацията по подразбиране на публичния код съвпада с настройките, реално използвани от оператора в кампанията — типичен пример как публично достъпен „dual-use" инструмент за сигурност може директно да бъде насочен към реални, неоторизирани атаки в широк мащаб.
Спецификация
- Период на кампанията: 17 юни – 22 юли 2026 г.
- Засегнати устройства: над 14 530
- Основни уязвимости: CVE-2021-33044, CVE-2021-33045
Бележка от SMARTSYS-BG.COM
Колеги специалисти от бранша в България коментират, че по същество кампанията експлоатира фърмуери от 2021 г. и по-назад — устройства, които не са обновявани след кръпките за CVE-2021-33044/33045 (октомври 2021 г.), често в комбинация с фабрични или слаби пароли и активиран облачен P2P (Easy4IP). На модерен, редовно ъпдейтван фърмуер конкретните вектори са до голяма степен затворени.
Това обаче не отменя базовата защита — на практика уязвимостта е толкова в конфигурацията и мрежовата архитектура, колкото и във фърмуера. От инженерната ни практика препоръчваме следния минимум за всяка видеонаблюдателна инсталация:
- Мрежова сегментация: изнесете NVR и камерите в отделен VLAN без изходящ маршрут към интернет; отдалеченият достъп само през VPN, никога чрез port-forward на 37777/554/80/443 към WAN.
- Изключен P2P/облак: деактивирайте Easy4IP/P2P и UPnP на устройствата и на рутера — това затваря именно релейния вектор, който не зависи от вашия IP или парола.
- Credential hygiene: уникална дълга парола (12+ знака) на всяко устройство, премахнати фабрични акаунти, а където хардуерът поддържа — HTTPS за уеб панела и 2FA за администратор.
- Управление на фърмуера: поддържайте последната стабилна версия и изведете от експлоатация EOL модели, които вече не получават кръпки — те остават уязвими завинаги.
- Проверка на акаунтите: периодична проверка на локалните потребители за непознати акаунти (например
p2pwn), лог на успешните входове и rate-limiting/fail2ban пред уеб интерфейса срещу брутфорс. - Мониторинг на трафика: аларма при неочаквани изходящи сесии от камерите — към облачни релета, Telegram API или непознати адреси; те са ранен индикатор за компрометиране.
Накратко: дори „старата" уязвимост да е закърпена, устройство с публичен порт, фабрична парола или включен P2P си остава мишена. Наблюдавайте, сегментирайте и не оставяйте нищо от видеонаблюдението директно видимо от интернет.