En omfattende kampanje mot Dahua-kameraer kompromitterte mer enn 14 500 IP-kameraer på bare 35 dager, ifølge sikkerhetsforskere.

Operasjonen, som fikk navnet CameraSwarm, pågikk mellom 17. juni og 22. juli. Den benyttet brute force-angrep, kjente sårbarheter og en skybasert reléteknikk som kunne nå kameraer bak Network Address Translation, eller NAT.

Forskere avdekket kampanjen etter å ha funnet en eksponert nettkatalog på en server som operatøren brukte. Katalogen inneholdt angrepsverktøy, logger, innloggingsopplysninger, innsamlede bilder og resultater fra kompromitterte enheter.

De bekreftede og geolokaliserte ofrene var konsentrert i Ukraina og Russland, med Ukraina som landet med den største andelen. Skanneaktiviteten strakte seg imidlertid over det bredere internettet.

Dahua-kamerakampanje brukte tre angrepsmetoder

Operatøren kompromitterte minst 14 530 enheter gjennom tre parallelle angrepsmetoder.

Først skannet et brute force-verktøy TCP-port 37777, som Dahua-kameraer bruker for administrasjonsprotokollen sin. Systemet nådde 12 324 unike IP-adresser og tok øyeblikksbilder fra kameraene etter å ha fått tilgang. Det sendte også resultater via Telegram og eksporterte data for Dahuas administrasjonsplattform SMART PSS.

Deretter utnyttet angriperne CVE-2021-33044 og CVE-2021-33045. Verktøyet deres, p2pwn, installerte en separat bakdørskonto på 1 923 kameraer.

Forskerne opplyste at kontoen kan overleve et passordbytte. På de fleste berørte fastvareversjonene kan den også overleve en tilbakestilling til fabrikkinnstillinger. Administratorer bør derfor kontrollere berørte enheter for p2pwn-kontoen og fjerne den dersom den finnes.

Som tredje metode misbrukte kampanjen en skybasert relétilkobling for å nå 283 kameraer bak NAT. Angriperne kunne starte denne prosessen med et kameras serienummer og SDK-innloggingsopplysninger som var innebygd i Dahua-applikasjoner.

Gjenopprettingskoder skapte en annen tilgangsvei

Verktøysettet kunne generere offline gjenopprettingskoder ved hjelp av en enhets serienummer. En angriper kunne deretter bruke Dahuas normale prosess for passordgjenoppretting til å opprette nye koder uten å kjenne det gjeldende administratorpassordet.

Ifølge forskerne returnerte 89,4 prosent av de aktive serienumrene som verktøyet testet, en tilgangskanal uten autentisering.

Skyreléet gir ikke automatisk en angriper full kontroll over et kamera. Det kan imidlertid eksponere administrasjonsgrensesnittet. Angripere kan deretter bruke gyldige innloggingsopplysninger eller en sårbarhet som omgår autentisering for å få ytterligere tilgang.

Forskerne fant også referanser til CVE-2024-39943 og CVE-2025-31702 i verktøysettet. De opplyste imidlertid at disse identifikatorene ikke beskriver de observerte angrepene på en korrekt måte.

Eiere bør kontrollere eksponerte Dahua-kameraer

Forskerne varslet relevante nasjonale CERT-organisasjoner og Dahuas produktsikkerhetsteam 10. august.

Eiere bør behandle Dahua-kameraer som var eksponert via port 37777 i løpet av kampanjeperioden, som potensielt kompromitterte. De bør undersøke enhetene for mistenkelige kontoer og gjennomgå tilgangslogger der det er mulig.

Organisasjoner bør også deaktivere peer-to-peer-tilgang når de ikke trenger den. I tillegg bør de installere Dahuas SA-2021-0130-fastvareoppdateringer for CVE-2021-33044 og CVE-2021-33045, eller en nyere støttet fastvareversjon.

Kampanjen mot Dahua-kameraer viser hvordan eksponerte overvåkingsenheter kan bli mål i stor skala. Å stenge unødvendig ekstern tilgang og holde fastvaren oppdatert er fortsatt viktige sikkerhetstiltak for kameraeiere.


0 responses to “Dahua-kamerakampanje kompromitterer 14 500 enheter”