CameraSwarm: один оператор скомпрометировал более 14 500 камер Dahua. Основная масса подтверждённых компрометаций- Украина и Россия
Дисклеймер: В исследовательских отчётах термин "оператор" используется для обозначения лица или группы, контролирующей описываемую инфраструктуру и осуществляющей связанные с ней действия. Это не обязательно означает, что исследователям удалось установить личность конкретного человека или организации. В данном случае термин используется в соответствии с терминологией первоисточника.
Исследователи Hunt.io раскрыли операцию, которую назвали CameraSwarm. В период с 17 июня по 22 июля 2026 года один оператор скомпрометировал более 14 530 IP-камер Dahua.
При этом сканирование было глобальным. Оператор сначала работал с российским адресным пространством, а затем развернул сканирование на весь IPv4. Крупнейшие отдельные результаты на ранних этапах пришлись даже на сети провайдеров Мексики и Вьетнама. Однако среди подтверждённых и геолокализованных компрометаций основная масса пришлась на Украину и Россию.
Операция продолжалась 35 дней и использовала сразу несколько независимых способов получения доступа к камерам.
Самое интересное произошло 23 июля: оператор оставил открытым HTTP-каталог на собственном сервере 154.86.119.60. Hunt.io обнаружил его и скачал практически всю рабочую среду атакующего: 2616 файлов в 234 каталогах общим объёмом около 407 МБ.
Внутри оказались исходники инструментов, логи, базы результатов сканирования, данные с камер и отдельный Windows-бинарник, который исследователи классифицировали как SalatStealer.
Как работала CameraSwarm
Атака строилась сразу по нескольким направлениям.
1. Массовый брутфорс через порт 37777
Первый путь- сканирование камер через TCP-порт 37777, используемый Dahua для протокола Easy4IP.
Оператор использовал массовое сканирование и затем перебирал учётные данные. Один только brute-force-движок успел обработать 12 324 уникальных IP-адреса. Сначала сканировалось российское адресное пространство, затем весь IPv4.
У инструментария была интересная особенность: перед сканированием очередного диапазона оператор проверял местное время. Если оно не попадало в рабочее окно 09:00-16:59, диапазон пропускался.
Сам сканер также был настроен на работу с очень большим количеством параллельных соединений.
Таким образом, речь шла не о ручном взломе отдельных камер, а о промышленно масштабированной автоматизации.
2. Старые механизмы обхода аутентификации
Вторая ветка использовала две уязвимости Dahua- CVE-2021-33044 и CVE-2021-33045.
Через них оператор мог обойти аутентификацию и затем установить на устройство постоянную учётную запись:
p2pwn / p2password
Такой аккаунт хранится отдельно от обычного пароля администратора. Поэтому простая смена пароля не удаляет бэкдор.
На большинстве затронутых прошивок он также переживает сброс камеры к заводским настройкам.
Всего Hunt.io обнаружил признаки установки такого постоянного аккаунта примерно на 1923 камерах.
Два эксплойта 2021 года: камера либо доверяет железу NetKeyboard и не проверяет пароль, либо думает, что запрос пришёл с неё самой (127.0.0.1).
Здесь важно не путать реальные методы атаки с некоторыми обозначениями в инструментарии оператора. Hunt.io отдельно установил, что два CVE, указанных в некоторых компонентах этого набора, были промаркированы неправильно. Поэтому для этой операции корректнее опираться именно на подтверждённые CVE-2021-33044 и CVE-2021-33045, а не переносить все CVE-метки из найденного кода как достоверные.
3. Облачный P2P-релей Dahua
Третий путь оказался ещё интереснее.
Dahua позволяет подключаться к камерам через облачную P2P-инфраструктуру, используя серийный номер устройства, то есть без необходимости знать его внешний IP-адрес.
Оператор смог таким способом добраться как минимум до 283 камер.
При этом его собственные логи показали крайне неприятную особенность: среди живых серийных номеров 89,4% возвращали канал, не требовавший дополнительной аутентификации.
Это не означает, что одного серийного номера всегда было достаточно для полного контроля камеры.
Серийный номер позволял получить доступ к P2P-реле и построить туннель до устройства. Для непосредственного управления камерой затем могли потребоваться валидные учётные данные или одна из уязвимостей обхода аутентификации.
Но масштаб проблемы создаёт именно то, что в большинстве проверенных случаев сам канал не требовал дополнительной аутентификации.
Recovery-коды: ещё одна проблема
Отдельно Hunt.io обнаружил генератор offline recovery-кодов.
В определённых условиях, имея серийный номер устройства, оператор мог получить код, обеспечивающий облачный административный доступ независимо от обычных учётных данных камеры.
Это особенно неприятная особенность архитектуры: удаление установленного на камере аккаунта p2pwn не решает проблему с уже существующими recovery-кодами.
По данным Hunt.io, такие коды остаются действительными до тех пор, пока Dahua не изменит серверную логику их генерации и проверки.
Именно эта особенность, по мнению исследователей, указывает на возможность передачи полученного доступа третьей стороне.
Это был не полностью оригинальный набор инструментов
Исследование показало, что оператор не написал весь инструментарий с нуля.
Найденный набор представляет собой смесь собственного кода, модифицированных публичных инструментов и исследований других специалистов. Hunt.io связал компоненты как минимум с несколькими upstream-разработчиками и исследовательскими проектами.
При этом важно различать использование инструмента и его авторство.
То, что код найден в инфраструктуре оператора, доказывает его использование, но не означает, что именно этот человек написал первоначальную версию инструмента.
Иными словами, CameraSwarm была не одной цельной программой, а скорее собранным за долгое время набором различных инструментов.
Оператор хранил результаты прямо на сервере
В открытом каталоге обнаружены не только исходники и скрипты.
Там находились результаты работы сканеров, учётные данные и изображения с камер.
Для передачи информации оператор использовал Telegram. Найденные учётные данные отправлялись в Telegram-бот, а снимки с камер сохранялись в рабочем каталоге.
Кроме того, результаты компрометации автоматически преобразовывались в формат, который можно импортировать в SMART PSS - штатную enterprise-платформу Dahua.
учетные записи, опубликованные в импортных партиях SMART PSS; 13,229 записей производят 52 XML-файлов.
В итоге 13 229 записей были преобразованы в 52 XML-файла.
Это уже не похоже на обычный эксперимент с несколькими камерами. Полученные данные готовились в формате, удобном для дальнейшего массового использования.
На том же сервере нашли Windows-стилер
Ещё одна находка оказалась напрямую не связана с компрометацией камер.
На сервере находился UPX-упакованный Windows-бинарник, который Hunt.io классифицировал как SalatStealer.
Исследователи рассматривают его как отдельную возможность оператора, а не как часть основной цепочки CameraSwarm.
На сервере также находился PowerShell-скрипт, предназначенный для отключения Microsoft Defender несколькими способами.
В частности, использовались изменения Group Policy, способные сохраняться после перезагрузки системы.
То есть сервер оператора фактически содержал сразу две разные возможности:
инструментарий массового взлома камер Dahua;
отдельный набор средств для компрометации Windows-систем.
Что это означает для владельцев Dahua
Для владельцев камер Dahua и совместимых устройств ситуация неприятная по двум причинам.
Первая- наличие старых механизмов обхода аутентификации.
Вторая- архитектура P2P-доступа и recovery-механизмов, которые нельзя устранить простой сменой пароля камеры.
Особенно важно учитывать, что под угрозой могут находиться не только устройства с логотипом Dahua. Исследование касается экосистемы Dahua и устройств, использующих соответствующие платформы и прошивки.
Поэтому для владельцев Dahua и совместимых ребрендированных устройств например, Amcrest, Lorex, Annke, Swann и других моделей на соответствующей платформе — стоит проверить конфигурацию отдельно.
Что делать
- Проверьте, нет ли на камере неизвестной учётной записи p2pwn / p2password.
- Если P2P-функция вам не нужна , то отключите её.
- Установите актуальную прошивку, закрывающую известные уязвимости.
- Смените пароли камер и убедитесь, что старые учётные данные больше нигде не используются.
- Проверьте журналы доступа и сетевую активность камер.
- Если камера ранее была доступна из интернета напрямую, проверьте её конфигурацию особенно внимательно.
-Не считайте простую смену пароля достаточной мерой, если есть признаки использования постоянного бэкдора.
- Учитывайте проблему recovery-кодов: её устранение зависит не только от настроек конкретной камеры, но и от серверной логики Dahua.
Главное
CameraSwarm показывает неприятную закономерность: для массового захвата IoT-устройств злоумышленнику необязательно искать неизвестные zero-day.
В этой операции использовались:
- старые уязвимости;
- слабая или отсутствующая аутентификация;
- открытые P2P-механизмы;
- автоматизированное сканирование;
- готовые публичные инструменты;
- и обычная ошибка самого оператора — открытый каталог на сервере.
В результате один оператор за 35 дней получил доступ более чем к 14 530 камерам Dahua.
И самое показательное здесь даже не число камер.
Почти вся операция была автоматизирована, а значительная часть инфраструктуры уже существовала до начала кампании. Оператору оставалось объединить готовые инструменты, автоматизировать поиск устройств и собирать результаты.
Источник: hunt.io

























































