En omfattende kampagne mod Dahua-kameraer kompromitterede mere end 14.500 IP-kameraer på blot 35 dage, har sikkerhedsforskere konstateret.

Operationen, der fik navnet CameraSwarm, fandt sted mellem den 17. juni og den 22. juli. Den benyttede brute force-angreb, kendte sårbarheder og en cloud-relæteknik, der kunne nå kameraer bag Network Address Translation, eller NAT.

Forskere afdækkede kampagnen efter at have fundet et eksponeret webkatalog på en server, som operatøren brugte. Kataloget indeholdt angrebsværktøjer, logfiler, loginoplysninger, indsamlede billeder og resultater fra kompromitterede enheder.

De bekræftede og geolokaliserede ofre var koncentreret i Ukraine og Rusland, hvor Ukraine tegnede sig for den største andel. Scanningsaktiviteten strakte sig dog over det bredere internet.

Dahua-kamerakampagne brugte tre angrebsmetoder

Operatøren kompromitterede mindst 14.530 enheder gennem tre parallelle angrebsmetoder.

Først scannede et brute force-værktøj TCP-port 37777, som Dahua-kameraer bruger til deres administrationsprotokol. Systemet nåede 12.324 unikke IP-adresser og tog snapshots fra kameraerne efter at have fået adgang. Det sendte også resultater via Telegram og eksporterede data til Dahuas administrationsplatform SMART PSS.

Derefter udnyttede angriberne CVE-2021-33044 og CVE-2021-33045. Deres p2pwn-værktøj installerede en separat bagdørskonto på 1.923 kameraer.

Forskerne oplyste, at kontoen kan overleve en ændring af adgangskoden. På de fleste berørte firmwareversioner kan den også overleve en nulstilling til fabriksindstillingerne. Administratorer bør derfor kontrollere berørte enheder for p2pwn-kontoen og fjerne den, hvis den findes.

Som tredje metode misbrugte kampagnen en cloud-relæforbindelse til at nå 283 kameraer bag NAT. Angriberne kunne indlede processen med et kameras serienummer og SDK-loginoplysninger, der var indlejret i Dahua-applikationer.

Gendannelseskoder skabte en anden adgangsvej

Værktøjssættet kunne generere offline-gendannelseskoder ved hjælp af en enheds serienummer. En angriber kunne derefter bruge Dahuas normale proces til gendannelse af adgangskoder til at oprette nye koder uden at kende den aktuelle administratoradgangskode.

Ifølge forskerne returnerede 89,4 procent af de aktive serienumre, som værktøjet testede, en adgangskanal uden autentificering.

Cloud-relæet giver ikke automatisk en angriber fuld kontrol over et kamera. Det kan dog eksponere administrationsgrænsefladen. Angribere kan derefter bruge gyldige loginoplysninger eller en sårbarhed, der omgår autentificering, til at få yderligere adgang.

Forskerne fandt også referencer til CVE-2024-39943 og CVE-2025-31702 i værktøjssættet. De oplyste dog, at disse identifikatorer ikke præcist beskriver de observerede angreb.

Ejere bør kontrollere eksponerede Dahua-kameraer

Forskerne underrettede relevante nationale CERT’er og Dahuas produktsikkerhedsteam den 10. august.

Ejere bør betragte Dahua-kameraer, der var eksponeret via port 37777 i kampagneperioden, som potentielt kompromitterede. De bør undersøge enhederne for mistænkelige konti og gennemgå adgangslogfiler, hvor det er muligt.

Organisationer bør også deaktivere peer-to-peer-adgang, når de ikke har brug for den. Derudover bør de installere Dahuas SA-2021-0130-firmwareopdateringer til CVE-2021-33044 og CVE-2021-33045 eller en nyere understøttet firmwareversion.

Kampagnen mod Dahua-kameraer viser, hvordan eksponerede overvågningsenheder kan blive mål i stor skala. Det er fortsat afgørende for kameraejere at lukke unødvendig fjernadgang og holde firmwaren opdateret.


0 svar til “Dahua-kamerakampagne kompromitterer 14.500 enheder”