En storskalig kampanj mot Dahua-kameror komprometterade fler än 14 500 IP-kameror på bara 35 dagar, enligt säkerhetsforskare.

Operationen, som fått namnet CameraSwarm, pågick mellan den 17 juni och den 22 juli. Den använde brute force-attacker, kända sårbarheter och en teknik med molnreläer som kunde nå kameror bakom Network Address Translation, eller NAT.

Forskare upptäckte kampanjen efter att ha hittat en exponerad webbkatalog på en server som operatören använde. Katalogen innehöll attackverktyg, loggar, inloggningsuppgifter, insamlade bilder och resultat från komprometterade enheter.

De bekräftade och geografiskt lokaliserade offren var koncentrerade till Ukraina och Ryssland, där Ukraina stod för den största andelen. Skanningsaktiviteten sträckte sig dock över internet i betydligt större omfattning.

Dahua-kamerakampanj använde tre attackmetoder

Operatören komprometterade minst 14 530 enheter genom tre parallella attackvägar.

Först skannade ett brute force-verktyg TCP-port 37777, som Dahua-kameror använder för sitt hanteringsprotokoll. Systemet nådde 12 324 unika IP-adresser och tog ögonblicksbilder från kamerorna efter att ha fått åtkomst. Det skickade även resultaten via Telegram och exporterade data för Dahuas hanteringsplattform SMART PSS.

Därefter utnyttjade angriparna CVE-2021-33044 och CVE-2021-33045. Deras verktyg p2pwn installerade ett separat bakdörrskonto på 1 923 kameror.

Forskarna uppgav att kontot kan finnas kvar efter ett lösenordsbyte. På de flesta berörda firmwareversionerna kan det även överleva en fabriksåterställning. Administratörer bör därför kontrollera berörda enheter efter kontot p2pwn och ta bort det om det finns.

Som tredje metod missbrukade kampanjen en molnreläväg för att nå 283 kameror bakom NAT. Angriparna kunde inleda processen med hjälp av kamerans serienummer och SDK-inloggningsuppgifter som fanns inbäddade i Dahua-applikationer.

Återställningskoder skapade ytterligare en åtkomstväg

Verktygslådan kunde generera offline-återställningskoder med hjälp av en enhets serienummer. En angripare kunde därefter använda Dahuas vanliga process för lösenordsåterställning för att skapa nya koder utan att känna till det aktuella administratörslösenordet.

Enligt forskarna returnerade 89,4 procent av de aktiva serienummer som verktyget testade en åtkomstkanal utan autentisering.

Molnreläet ger inte automatiskt en angripare full kontroll över en kamera. Det kan dock exponera hanteringsgränssnittet. Angripare kan därefter använda giltiga inloggningsuppgifter eller en sårbarhet som kringgår autentisering för att få ytterligare åtkomst.

Forskarna hittade även referenser till CVE-2024-39943 och CVE-2025-31702 i verktygslådan. De uppgav dock att dessa identifierare inte korrekt beskriver de observerade attackerna.

Ägare bör kontrollera exponerade Dahua-kameror

Forskarna underrättade berörda nationella CERT-organisationer och Dahuas produktsäkerhetsteam den 10 augusti.

Ägare bör betrakta Dahua-kameror som exponerades via port 37777 under kampanjperioden som potentiellt komprometterade. De bör kontrollera enheterna efter misstänkta konton och granska åtkomstloggar där det är möjligt.

Organisationer bör även inaktivera peer-to-peer-åtkomst när den inte behövs. Dessutom bör de installera Dahuas firmwareuppdateringar SA-2021-0130 för CVE-2021-33044 och CVE-2021-33045, eller en senare firmwareversion som fortfarande stöds.

Kampanjen mot Dahua-kameror visar hur exponerade övervakningsenheter kan bli måltavlor i stor skala. Att stänga onödig fjärråtkomst och hålla firmware uppdaterad är fortfarande viktiga säkerhetsåtgärder för kameraägare.


0 svar till ”Dahua-kamerakampanj komprometterar 14 500 enheter”