Я однажды в "обезьяннике" посидел, в 99м году. Первый и последний раз. В аэровокзале, который на Ходынке раньше был, покупал билет, а менты с кассы забрали, мол паспорт у вас просроченный (он и правда был просроченный, я чет протупил тогда, не поменял в 20 лет). Посадили, сказали ждать старшего для решения, и ушли, суки, на обед. В соседней клетке сидел прям зэчара, пальцы синие, крутил четки. Посмотрел, послушал, как я возмущаюсь и меланхолично заявил: "мусорской беспредел..." и заржал как конь. И чет как–то вдруг мне стало самому так смешно, что стресс сняло как рукой. Вчера ехал по Ленинградке, и вдруг вот вспомнил такой эпизод. 27 лет не вспоминал, а тут прям как молнией пробило.
Дисклеймер: В исследовательских отчётах термин "оператор" используется для обозначения лица или группы, контролирующей описываемую инфраструктуру и осуществляющей связанные с ней действия. Это не обязательно означает, что исследователям удалось установить личность конкретного человека или организации. В данном случае термин используется в соответствии с терминологией первоисточника.
Исследователи Hunt.io раскрыли операцию, которую назвали CameraSwarm. В период с 17 июня по 22 июля 2026 года один оператор скомпрометировал более 14 530 IP-камер Dahua.
При этом сканирование было глобальным. Оператор сначала работал с российским адресным пространством, а затем развернул сканирование на весь IPv4. Крупнейшие отдельные результаты на ранних этапах пришлись даже на сети провайдеров Мексики и Вьетнама. Однако среди подтверждённых и геолокализованных компрометаций основная масса пришлась на Украину и Россию.
Операция продолжалась 35 дней и использовала сразу несколько независимых способов получения доступа к камерам.
Самое интересное произошло 23 июля: оператор оставил открытым HTTP-каталог на собственном сервере 154.86.119.60. Hunt.io обнаружил его и скачал практически всю рабочую среду атакующего: 2616 файлов в 234 каталогах общим объёмом около 407 МБ.
Внутри оказались исходники инструментов, логи, базы результатов сканирования, данные с камер и отдельный Windows-бинарник, который исследователи классифицировали как SalatStealer.
Хронология кампании: активация VPS через открытие, 17 июня - 23 июля 2026 года.
Как работала CameraSwarm
Атака строилась сразу по нескольким направлениям.
1. Массовый брутфорс через порт 37777
Первый путь- сканирование камер через TCP-порт 37777, используемый Dahua для протокола Easy4IP.
Оператор использовал массовое сканирование и затем перебирал учётные данные. Один только brute-force-движок успел обработать 12 324 уникальных IP-адреса. Сначала сканировалось российское адресное пространство, затем весь IPv4.
У инструментария была интересная особенность: перед сканированием очередного диапазона оператор проверял местное время. Если оно не попадало в рабочее окно 09:00-16:59, диапазон пропускался.
Сам сканер также был настроен на работу с очень большим количеством параллельных соединений.
предельные значения ядра, поднятые перед сканированием.
Таким образом, речь шла не о ручном взломе отдельных камер, а о промышленно масштабированной автоматизации.
2. Старые механизмы обхода аутентификации
Вторая ветка использовала две уязвимости Dahua- CVE-2021-33044 и CVE-2021-33045.
Через них оператор мог обойти аутентификацию и затем установить на устройство постоянную учётную запись:
p2pwn / p2password
Такой аккаунт хранится отдельно от обычного пароля администратора. Поэтому простая смена пароля не удаляет бэкдор.
На большинстве затронутых прошивок он также переживает сброс камеры к заводским настройкам.
Всего Hunt.io обнаружил признаки установки такого постоянного аккаунта примерно на 1923 камерах.
Два эксплойта 2021 года: камера либо доверяет железу NetKeyboard и не проверяет пароль, либо думает, что запрос пришёл с неё самой (127.0.0.1).
Здесь важно не путать реальные методы атаки с некоторыми обозначениями в инструментарии оператора. Hunt.io отдельно установил, что два CVE, указанных в некоторых компонентах этого набора, были промаркированы неправильно. Поэтому для этой операции корректнее опираться именно на подтверждённые CVE-2021-33044 и CVE-2021-33045, а не переносить все CVE-метки из найденного кода как достоверные.
3. Облачный P2P-релей Dahua
Третий путь оказался ещё интереснее.
Dahua позволяет подключаться к камерам через облачную P2P-инфраструктуру, используя серийный номер устройства, то есть без необходимости знать его внешний IP-адрес.
Оператор смог таким способом добраться как минимум до 283 камер.
При этом его собственные логи показали крайне неприятную особенность: среди живых серийных номеров 89,4% возвращали канал, не требовавший дополнительной аутентификации.
проверка P2P-канала и перебор учётных данных. 89,4% серийников открывали канал без аутентификации.
Это не означает, что одного серийного номера всегда было достаточно для полного контроля камеры.
Серийный номер позволял получить доступ к P2P-реле и построить туннель до устройства. Для непосредственного управления камерой затем могли потребоваться валидные учётные данные или одна из уязвимостей обхода аутентификации.
Но масштаб проблемы создаёт именно то, что в большинстве проверенных случаев сам канал не требовал дополнительной аутентификации.
Recovery-коды: ещё одна проблема
Отдельно Hunt.io обнаружил генератор offline recovery-кодов.
В определённых условиях, имея серийный номер устройства, оператор мог получить код, обеспечивающий облачный административный доступ независимо от обычных учётных данных камеры.
Это особенно неприятная особенность архитектуры: удаление установленного на камере аккаунта p2pwn не решает проблему с уже существующими recovery-кодами.
По данным Hunt.io, такие коды остаются действительными до тех пор, пока Dahua не изменит серверную логику их генерации и проверки.
Именно эта особенность, по мнению исследователей, указывает на возможность передачи полученного доступа третьей стороне.
Цепочка атаки CameraSwarm: разведка, получение доступа и три направления дальнейшей эксплуатации.
Это был не полностью оригинальный набор инструментов
Исследование показало, что оператор не написал весь инструментарий с нуля.
Найденный набор представляет собой смесь собственного кода, модифицированных публичных инструментов и исследований других специалистов. Hunt.io связал компоненты как минимум с несколькими upstream-разработчиками и исследовательскими проектами.
При этом важно различать использование инструмента и его авторство.
То, что код найден в инфраструктуре оператора, доказывает его использование, но не означает, что именно этот человек написал первоначальную версию инструмента.
Иными словами, CameraSwarm была не одной цельной программой, а скорее собранным за долгое время набором различных инструментов.
Оператор хранил результаты прямо на сервере
В открытом каталоге обнаружены не только исходники и скрипты.
Там находились результаты работы сканеров, учётные данные и изображения с камер.
Для передачи информации оператор использовал Telegram. Найденные учётные данные отправлялись в Telegram-бот, а снимки с камер сохранялись в рабочем каталоге.
шаблон уведомления Telegram с закодированной ссылкой сообщества ВКонтакте.
Кроме того, результаты компрометации автоматически преобразовывались в формат, который можно импортировать в SMART PSS - штатную enterprise-платформу Dahua.
В итоге 13 229 записей были преобразованы в 52 XML-файла.
Это уже не похоже на обычный эксперимент с несколькими камерами. Полученные данные готовились в формате, удобном для дальнейшего массового использования.
На том же сервере нашли Windows-стилер
Ещё одна находка оказалась напрямую не связана с компрометацией камер.
На сервере находился UPX-упакованный Windows-бинарник, который Hunt.io классифицировал как SalatStealer.
Исследователи рассматривают его как отдельную возможность оператора, а не как часть основной цепочки CameraSwarm.
На сервере также находился PowerShell-скрипт, предназначенный для отключения Microsoft Defender несколькими способами.
В частности, использовались изменения Group Policy, способные сохраняться после перезагрузки системы.
То есть сервер оператора фактически содержал сразу две разные возможности:
инструментарий массового взлома камер Dahua;
отдельный набор средств для компрометации Windows-систем.
Что это означает для владельцев Dahua
Для владельцев камер Dahua и совместимых устройств ситуация неприятная по двум причинам.
Первая- наличие старых механизмов обхода аутентификации.
Вторая- архитектура P2P-доступа и recovery-механизмов, которые нельзя устранить простой сменой пароля камеры.
Особенно важно учитывать, что под угрозой могут находиться не только устройства с логотипом Dahua. Исследование касается экосистемы Dahua и устройств, использующих соответствующие платформы и прошивки.
Поэтому для владельцев Dahua и совместимых ребрендированных устройств например, Amcrest, Lorex, Annke, Swann и других моделей на соответствующей платформе — стоит проверить конфигурацию отдельно.
Что делать
- Проверьте, нет ли на камере неизвестной учётной записи p2pwn / p2password.
- Если P2P-функция вам не нужна , то отключите её.
- Установите актуальную прошивку, закрывающую известные уязвимости.
- Смените пароли камер и убедитесь, что старые учётные данные больше нигде не используются.
- Проверьте журналы доступа и сетевую активность камер.
- Если камера ранее была доступна из интернета напрямую, проверьте её конфигурацию особенно внимательно.
-Не считайте простую смену пароля достаточной мерой, если есть признаки использования постоянного бэкдора.
- Учитывайте проблему recovery-кодов: её устранение зависит не только от настроек конкретной камеры, но и от серверной логики Dahua.
Главное
CameraSwarm показывает неприятную закономерность: для массового захвата IoT-устройств злоумышленнику необязательно искать неизвестные zero-day.
В этой операции использовались:
- старые уязвимости;
- слабая или отсутствующая аутентификация;
- открытые P2P-механизмы;
- автоматизированное сканирование;
- готовые публичные инструменты;
- и обычная ошибка самого оператора — открытый каталог на сервере.
В результате один оператор за 35 дней получил доступ более чем к 14 530 камерам Dahua.
И самое показательное здесь даже не число камер.
Почти вся операция была автоматизирована, а значительная часть инфраструктуры уже существовала до начала кампании. Оператору оставалось объединить готовые инструменты, автоматизировать поиск устройств и собирать результаты.
Подпишись на мой ВК и Дзен и астрологи объявят неделю изобилия до конца года)
В Красноярске дорожная камера ошибочно выписала штраф 28-летней пассажирке за непристёгнутый ремень безопасности. Девушка была пристёгнута, однако автоматический комплекс не зафиксировал лямку — та скрылась в глубоком декольте и не попала в объектив.
Инцидент произошёл, когда красноярка ехала на переднем пассажирском сиденье вместе с мужем. В момент съёмки она согнулась, уткнувшись в смартфон. Система посчитала такое положение нарушением, и супругам пришёл электронный штраф.
Девушка попыталась оспорить постановление удалённо, но в ответ получила требование лично явиться в отдел ГИБДД с доказательствами невиновности. На приёме сотрудник изучил спорный снимок, убедился, что ремень на месте, и аннулировал штраф. Вся процедура заняла около пяти минут.
Сама девушка рассказала в соцсетях, что ремень стал практически незаметен из-за того, как футболка нахлестнулась на него в сочетании с её позой. В комментариях нашлись другие женщины, которые сталкивались с аналогичной проблемой из-за особенностей фигуры.
Рецепторы дофамина в мозге ребенка могут потерять чувствительность из-за частого просмотра коротких видео, сообщил ассистент кафедры пропедевтики детских болезней ИМД Пироговского университета Заур Хатшуков.
«Если ребенок получает сверхвысокие и сверхчастые дофаминовые вспышки по 100–200 раз в день, его рецепторы к дофамину постепенно теряют чувствительность. Они как бы говорят: „уже не впечатляет“. Это называется дофаминовая толерантность. Точно такой же механизм у зависимости, только здесь поведенческий фактор», — сказал Хатшуков, отвечая на вопрос о том, как влияет просмотр коротких роликов на мозг ребенка.
Эксперт отметил, что после того, как работа дофамина нарушается, ребенка перестают увлекать книги. Однако он не притворяется и не ленится, а действительно не получает никакого подкрепления от процесса. Ему физически плохо от того, что он пытается делать что-то медленное.
«Мы, врачи, называем это состояние предиктивной апатией: мозг перестает верить, что от усилий вообще может быть какой-то результат», — уточнил он.
Врач обратил внимание, что у ребенка, выросшего на клипах, сбивается последовательное мышление, страдает память, нарушается саккадическое движение глаз — они разучиваются плавно скользить по строчке, им нужны резкие скачки.
«И самое тревожное: способность к отсроченному удовольствию — базовая компетенция, которая предсказывает будущую успеваемость и даже зарплату — у таких детей падает кратно», — рассказал Хатшуков.
______________________________________
МИЛАН, 4 августа — Bild
Согласно новым данным, дети и подростки, которые с раннего возраста активно пользуются Instagram (организация, деятельность которой запрещена в РФ), TikTok, Facebook (организация, деятельность которой запрещена в РФ) и другими соцсетями, в дальнейшем показывают худшие результаты в школе.
Для исследования ученые из Миланского университета Бикокка опросили более 5 тыс. студентов. Выяснилось, что те, кто уже имел аккаунт в соцсетях в 6–8 классе, в среднем показывали худшие результаты по математике и родному языку, чем студенты, которые подождали хотя бы до 9-го класса.
Исследователи называют возможными причинами постоянные отвлекающие факторы, меньшее время на учебу и перегрузку мозга из-за потока информации и уведомлений.
То, о чем давно предупреждали общественники и медики, в очередной раз подтвердили серьезные научные исследования. Однако на вопрос, что делать с грядущей дегуманизацией и деградацией общества, вызванными повальной цифровизацией, внятного ответа так и нет. В лучшем случае предлагают разрешить доступ в соцсети в зависимости от возраста, хотя эффективность подобных запретов, мягко говоря, сомнительна.
______________________________________
ПАЛО-АЛЬТО, 26 июля — РБК
Гендиректор OpenAI Сэм Альтман заявил, что мир достиг «точки сингулярности» в гонке искусственного интеллекта (ИИ), передает Business Insider (BI).
Технологическая сингулярность — гипотеза, согласно которой должен произойти момент, когда технологическое развитие станет неуправляемым и необратимым, что приведет к серьезным изменениям человеческой цивилизации.
В прошлом году Альтман заявил, что к 2030 году ИИ превзойдет человеческий по всем параметрам. Кроме того, по его мнению, в конечном итоге технология сможет выполнять от 30 до 40% задач, которые сейчас решают люди.
______________________________________
НЬЮ-ЙОРК, 31 июля — РБК
Google, Amazon, Microsoft и Meta (организация, деятельность которой запрещена в РФ) значительно увеличили свои инвестиции с начала бума ИИ в 2023 году. Совокупные траты компаний достигли $1,1 трлн, пишет Financial Times (FT) со ссылкой на отчеты о доходах компаний.
Газета отмечает, что огромные расходы свидетельствуют как о масштабах их амбиций в области искусственного интеллекта, так и о скорости, с которой американские IT-гиганты превратились в крупных инвесторов в ИИ-инфраструктуру.
Согласно данным FT, компании намерены потратить $745 млрд на центры обработки данных, передовые чипы и мощности для их запуска в этом году. При этом успех данных вложений частично зависит от способности стартапов OpenAI и Anthropic продолжать сбор средств для покупки вычислительных мощностей.
Согласно данным компаний, инвестиции в ИИ начинают приводить к ускорению роста выручки, особенно в сфере облачных вычислений. Google, Amazon и Microsoft сообщили об ускоренном росте своих облачных подразделений, которые продают вычислительные мощности всем — от OpenAI и Anthropic до корпораций, внедряющих ИИ.
______________________________________
НЬЮ-ЙОРК, 30 июля — Telegram
Канал «Седьмая печать» сообщил, что крупные технологические компании начали массово скупать старые книги. Чаще всего речь идет об антикварных изданиях. Они используются для обучения ИИ и уничтожаются.
Так, Anthropic использовала гидравлический станок для аккуратного удаления страниц из книг, приобретенных у перепродавцов, а затем сканировала их с помощью промышленного оборудования для обработки изображений. Другими словами, компания буквально копировала книги авторов для обучения своего ИИ. Для легализации этого процесса использовалось юридическое понятие, известное как доктрина первой продажи, которая позволяет покупателю делать с покупкой все, что он хочет, без согласия первоначального правообладателя. И поскольку Anthropic превращала оригинальные печатные тексты в цифровые, а не распространяла их в виде новых копий, это было признано «трансформативным» и, следовательно, «защищенным принципом добросовестного использования».
Теперь эта практика стала настолько распространенной, что даже известные книжные магазины стремятся заработать на буме ИИ и помогают компаниям, использующим ИИ, закупать оптом от тысячи до миллиона книг за один заказ.
Фактически компании, занимающиеся ИИ, физически уничтожают антикварные издания. Продавцы редких книг в Нидерландах сейчас завалены оптовыми заказами, которые, как они считают, совершаются компаниями Биг Теха. Но от продажи мало кто отказывается. Бизнес есть бизнес.
То есть ИИ-гиганты присваивают себе право на прошлое, в полном соответствии с заветами Оруэлла и его «Министерства правды». А цифровизация лишь упрощает подгонку цифровой копии под текущие нужды хозяев. А с философской точки зрения реальность стремительно превращается в кажимость, в мир иллюзий, майю. А вместе с реальностью уничтожается и смысл жизни, и развитие как базовое условие для трансформации реальности.
______________________________________
ВАШИНГТОН, 25 июля — The Guardian
В США растет противодействие камерам видеонаблюдения компании Flock Safety («Безопасность стада»). Видеокамеры, которые обычно устанавливают на столбах и прикрепляют к солнечной панели, фотографируют проезжающие транспортные средства и попадающих в поле их зрения людей, а потом прогоняют снимки по большим базам данных. Компания продает эти услуги правоохранительным органам. Камеры Flock помогают находить разыскиваемые машины, также данными с камер Flock стали пользоваться агенты миграционной полиции ICE. Были случаи, когда сотрудники полиции использовали информацию с камер в своих личных целях.
Распространение камер вызвало общественную реакцию по всей стране. Сам факт, что камеры фиксируют местонахождение стольких людей, которые просто появились в общественном месте, является, по мнению критиков, массовой слежкой без получения ордера.
Активисты группы DeFlock, прибегнув к сбору средств, составили карту, которая отображает местоположение более 115 тыс. камер по всей стране. Сайт организации позволяет «пробить» номер своего автомобиля и понять, попал ли он в систему камер Flock.
Отдельные активисты разбивают камеры и снимают акты вандализма на видео, которые получают большой рейтинг одобрения у зрителей.
Под давлением общественности 80 американских городов, включая мегаполисы Остин и Денвер, стали расторгать контракты с Flock. Демократические штаты сворачивают обмен данными, которые были получены с камер, с федералами.