Раз уж поползло...
SecurityLab в целом достаточно точно пересказывает исследование Hunt.io. Цифры 14,5 тыс., 1 923 backdoor-аккаунта, 283 устройства через P2P и основная роль TCP/37777 соответствуют первоисточнику. Но заголовок "один человек получил доступ" несколько сильнее доказательств. Hunt.io аккуратнее говорит о "single operator". Это может быть один человек, но исследование этого не доказывает.
Главный недостаток новости SecurityLab: формат превращает довольно важный кейс операционной кибербезопасности в историю про "14 500 взломанных камер Dahua". А самый полезный вывод исследования гораздо скучнее и поэтому хуже продаётся заголовками: устройства с уязвимостями четырёх-пятилетней давности до сих пор смотрят в Интернет.
По факту "взлома" удалось найти что основной результат дали три механизма:
👉 подбор паролей через открытый TCP/37777: 12 324 уникальных IP
👉 старые CVE-2021-33044 и CVE-2021-33045: 1 923 камеры
👉 злоупотребление P2P-инфраструктурой: 283 камеры
То есть тут проблема то не у Dahua, а у тех кто "поставил и забыл". Как там у "рукожопных пролетариев" принято? Работает - не трогай!
Вот именно этот лозунг и останавливает не разбирающихся коечников от вызова профессионалов на аудит и обслуживание системы.
Минимальные правила довольно скучны. И именно поэтому ими часто пренебрегают:
• не выставляйте интерфейсы камер и регистраторов непосредственно в Интернет без необходимости;
• закрывайте внешние служебные порты, включая 37777, если они не нужны;
• меняйте стандартные пароли и не используйте простые или повторяющиеся пароли;
• регулярно обновляйте firmware;
• отключайте P2P и облачные функции, если вы ими не пользуетесь;
• отделяйте видеонаблюдение и IoT от основной и/или корпоративной сети VLAN'ами и правилами firewall;
• периодически проверяйте список пользователей устройства;
• ведите журнал версий прошивок и обновлений так же, как для серверов и рабочих станций.
Для владельцев Dahua есть ещё конкретная рекомендация от Hunt.io: проверить устройства, доступные через TCP/37777 в июне-июле 2026 года, на наличие посторонней учётной записи p2pwn и удалить её. Одной смены пароля администратора в таком случае может быть недостаточно.
Систему безопасности мало установить. Её приходится ещё и эксплуатировать безопасно. Поставить камеру один раз и забыть о ней на пять лет довольно удобно.
Особенно для злоумышленника, который вчера вайбкодить научился.
Источники: Dahua PSIRT, Hunt.io, CISA, SecurityLab.
