Новости Камеры Dahua в Украине и России взломаны массово. Один человек получил доступ к более 14500 устройствам

NewsMaker

I'm just a script
Премиум
29,236
46
8 Ноя 2022
Собственный сервер хакера с логами слежки за 14500 камер оказался открыт всем.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
mm79xx1ezb3dlpmv8uk7tktkwc0dre3d.jpg

<div itemprop="articleBody">Один оператор за пять недель получил доступ более чем к 14,5 тыс. камер Dahua, причем почти на 2 тыс. устройств оставил скрытую учетную запись, которая позволяет вернуться даже после смены пароля. Кампания CameraSwarm продолжалась с 17 июня по 22 июля 2026 года и затронула устройства по всему миру, но больше всего подтвержденных случаев пришлось на Украину и Россию.

Специалисты Hunt.io обнаружили операцию после того, как сам злоумышленник ошибся. Сервер с его рабочими файлами оказался открыт через HTTP. Специалисты скачали 407 МБ данных: 2616 файлов в 234 каталогах. Внутри находились программы, журналы работы, результаты сканирования и сведения о скомпрометированных камерах.

Основным способом проникновения стал подбор паролей к устройствам с открытым портом 37777. Так оператор получил данные для доступа к 12 324 уникальным адресам. Для камер со стойкими паролями применялись старые уязвимости CVE-2021-33044 и CVE-2021-33045, позволяющие обойти проверку подлинности. Dahua закрыла обе уязвимости еще в 2021 году, а американское Агентство по кибербезопасности и защите инфраструктуры ранее подтвердило их применение в реальных атаках.

После обхода защиты программа создавала на камере учетную запись p2pwn с отдельным паролем. Такой механизм обнаружили на 1923 устройствах. Запись не зависит от пароля администратора, поэтому смена пароля не перекрывает злоумышленнику доступ. На большинстве версий встроенного ПО скрытая учетная запись сохраняется даже после сброса камеры к заводским настройкам.

Еще 283 камеры удалось найти и открыть только по серийному номеру через облачную инфраструктуру Dahua. По данным журналов CameraSwarm, 89,4% доступных таким способом устройств не потребовали учетных данных. Оператор также генерировал коды восстановления, способные дать административный доступ через облако независимо от локального пароля камеры. Отдельная рекомендация Dahua описывает связанную уязвимость CVE-2025-31702, однако Hunt.io предупреждает, что найденный механизм шире описанной производителем проблемы.

Полученные изображения и учетные данные автоматически отправлялись в Telegram, а сведения о камерах сохранялись в формате, совместимом с системой управления Dahua SmartPSS. Специалисты считают, что такая организация могла позволять передавать готовый доступ другим людям, хотя доказательств его продажи не нашли.

Владельцам Dahua рекомендуют обновить встроенное ПО, проверить список пользователей на наличие учетной записи p2pwn, сменить сохраненные пароли и закрыть порт 37777 от доступа из интернета. Если облачное подключение P2P не требуется, его лучше отключить. Hunt.io также предупредила национальные центры реагирования и команду Dahua PSIRT до публикации отчета.
 
Источник новости
www.securitylab.ru

Похожие темы