SecurityLab в целом достаточно точно пересказывает исследование Hunt.io. Цифры 14,5 тыс., 1 923 backdoor-аккаунта, 283 устройства через P2P и основная роль TCP/37777 соответствуют первоисточнику. Но заголовок "один человек получил доступ" несколько сильнее доказательств. Hunt.io аккуратнее говорит о "single operator". Это может быть один человек, но исследование этого не доказывает.
Главный недостаток новости SecurityLab: формат превращает довольно важный кейс операционной кибербезопасности в историю про "14 500 взломанных камер Dahua". А самый полезный вывод исследования гораздо скучнее и поэтому хуже продаётся заголовками: устройства с уязвимостями четырёх-пятилетней давности до сих пор смотрят в Интернет.
По факту "взлома" удалось найти что основной результат дали три механизма: 👉 подбор паролей через открытый TCP/37777: 12 324 уникальных IP 👉 старые CVE-2021-33044 и CVE-2021-33045: 1 923 камеры 👉 злоупотребление P2P-инфраструктурой: 283 камеры
То есть тут проблема то не у Dahua, а у тех кто "поставил и забыл". Как там у "рукожопных пролетариев" принято? Работает - не трогай! Вот именно этот лозунг и останавливает не разбирающихся коечников от вызова профессионалов на аудит и обслуживание системы.
Минимальные правила довольно скучны. И именно поэтому ими часто пренебрегают: • не выставляйте интерфейсы камер и регистраторов непосредственно в Интернет без необходимости; • закрывайте внешние служебные порты, включая 37777, если они не нужны; • меняйте стандартные пароли и не используйте простые или повторяющиеся пароли; • регулярно обновляйте firmware; • отключайте P2P и облачные функции, если вы ими не пользуетесь; • отделяйте видеонаблюдение и IoT от основной и/или корпоративной сети VLAN'ами и правилами firewall; • периодически проверяйте список пользователей устройства; • ведите журнал версий прошивок и обновлений так же, как для серверов и рабочих станций.
Для владельцев Dahua есть ещё конкретная рекомендация от Hunt.io: проверить устройства, доступные через TCP/37777 в июне-июле 2026 года, на наличие посторонней учётной записи p2pwn и удалить её. Одной смены пароля администратора в таком случае может быть недостаточно.
Систему безопасности мало установить. Её приходится ещё и эксплуатировать безопасно. Поставить камеру один раз и забыть о ней на пять лет довольно удобно. Особенно для злоумышленника, который вчера вайбкодить научился.
Дисклеймер: В исследовательских отчётах термин "оператор" используется для обозначения лица или группы, контролирующей описываемую инфраструктуру и осуществляющей связанные с ней действия. Это не обязательно означает, что исследователям удалось установить личность конкретного человека или организации. В данном случае термин используется в соответствии с терминологией первоисточника.
Исследователи Hunt.io раскрыли операцию, которую назвали CameraSwarm. В период с 17 июня по 22 июля 2026 года один оператор скомпрометировал более 14 530 IP-камер Dahua.
При этом сканирование было глобальным. Оператор сначала работал с российским адресным пространством, а затем развернул сканирование на весь IPv4. Крупнейшие отдельные результаты на ранних этапах пришлись даже на сети провайдеров Мексики и Вьетнама. Однако среди подтверждённых и геолокализованных компрометаций основная масса пришлась на Украину и Россию.
Операция продолжалась 35 дней и использовала сразу несколько независимых способов получения доступа к камерам.
Самое интересное произошло 23 июля: оператор оставил открытым HTTP-каталог на собственном сервере 154.86.119.60. Hunt.io обнаружил его и скачал практически всю рабочую среду атакующего: 2616 файлов в 234 каталогах общим объёмом около 407 МБ.
Внутри оказались исходники инструментов, логи, базы результатов сканирования, данные с камер и отдельный Windows-бинарник, который исследователи классифицировали как SalatStealer.
Хронология кампании: активация VPS через открытие, 17 июня - 23 июля 2026 года.
Как работала CameraSwarm
Атака строилась сразу по нескольким направлениям.
1. Массовый брутфорс через порт 37777
Первый путь- сканирование камер через TCP-порт 37777, используемый Dahua для протокола Easy4IP.
Оператор использовал массовое сканирование и затем перебирал учётные данные. Один только brute-force-движок успел обработать 12 324 уникальных IP-адреса. Сначала сканировалось российское адресное пространство, затем весь IPv4.
У инструментария была интересная особенность: перед сканированием очередного диапазона оператор проверял местное время. Если оно не попадало в рабочее окно 09:00-16:59, диапазон пропускался.
Сам сканер также был настроен на работу с очень большим количеством параллельных соединений.
предельные значения ядра, поднятые перед сканированием.
Таким образом, речь шла не о ручном взломе отдельных камер, а о промышленно масштабированной автоматизации.
2. Старые механизмы обхода аутентификации
Вторая ветка использовала две уязвимости Dahua- CVE-2021-33044 и CVE-2021-33045.
Через них оператор мог обойти аутентификацию и затем установить на устройство постоянную учётную запись:
p2pwn / p2password
Такой аккаунт хранится отдельно от обычного пароля администратора. Поэтому простая смена пароля не удаляет бэкдор.
На большинстве затронутых прошивок он также переживает сброс камеры к заводским настройкам.
Всего Hunt.io обнаружил признаки установки такого постоянного аккаунта примерно на 1923 камерах.
Два эксплойта 2021 года: камера либо доверяет железу NetKeyboard и не проверяет пароль, либо думает, что запрос пришёл с неё самой (127.0.0.1).
Здесь важно не путать реальные методы атаки с некоторыми обозначениями в инструментарии оператора. Hunt.io отдельно установил, что два CVE, указанных в некоторых компонентах этого набора, были промаркированы неправильно. Поэтому для этой операции корректнее опираться именно на подтверждённые CVE-2021-33044 и CVE-2021-33045, а не переносить все CVE-метки из найденного кода как достоверные.
3. Облачный P2P-релей Dahua
Третий путь оказался ещё интереснее.
Dahua позволяет подключаться к камерам через облачную P2P-инфраструктуру, используя серийный номер устройства, то есть без необходимости знать его внешний IP-адрес.
Оператор смог таким способом добраться как минимум до 283 камер.
При этом его собственные логи показали крайне неприятную особенность: среди живых серийных номеров 89,4% возвращали канал, не требовавший дополнительной аутентификации.
проверка P2P-канала и перебор учётных данных. 89,4% серийников открывали канал без аутентификации.
Это не означает, что одного серийного номера всегда было достаточно для полного контроля камеры.
Серийный номер позволял получить доступ к P2P-реле и построить туннель до устройства. Для непосредственного управления камерой затем могли потребоваться валидные учётные данные или одна из уязвимостей обхода аутентификации.
Но масштаб проблемы создаёт именно то, что в большинстве проверенных случаев сам канал не требовал дополнительной аутентификации.
Recovery-коды: ещё одна проблема
Отдельно Hunt.io обнаружил генератор offline recovery-кодов.
В определённых условиях, имея серийный номер устройства, оператор мог получить код, обеспечивающий облачный административный доступ независимо от обычных учётных данных камеры.
Это особенно неприятная особенность архитектуры: удаление установленного на камере аккаунта p2pwn не решает проблему с уже существующими recovery-кодами.
По данным Hunt.io, такие коды остаются действительными до тех пор, пока Dahua не изменит серверную логику их генерации и проверки.
Именно эта особенность, по мнению исследователей, указывает на возможность передачи полученного доступа третьей стороне.
Цепочка атаки CameraSwarm: разведка, получение доступа и три направления дальнейшей эксплуатации.
Это был не полностью оригинальный набор инструментов
Исследование показало, что оператор не написал весь инструментарий с нуля.
Найденный набор представляет собой смесь собственного кода, модифицированных публичных инструментов и исследований других специалистов. Hunt.io связал компоненты как минимум с несколькими upstream-разработчиками и исследовательскими проектами.
При этом важно различать использование инструмента и его авторство.
То, что код найден в инфраструктуре оператора, доказывает его использование, но не означает, что именно этот человек написал первоначальную версию инструмента.
Иными словами, CameraSwarm была не одной цельной программой, а скорее собранным за долгое время набором различных инструментов.
Оператор хранил результаты прямо на сервере
В открытом каталоге обнаружены не только исходники и скрипты.
Там находились результаты работы сканеров, учётные данные и изображения с камер.
Для передачи информации оператор использовал Telegram. Найденные учётные данные отправлялись в Telegram-бот, а снимки с камер сохранялись в рабочем каталоге.
шаблон уведомления Telegram с закодированной ссылкой сообщества ВКонтакте.
Кроме того, результаты компрометации автоматически преобразовывались в формат, который можно импортировать в SMART PSS - штатную enterprise-платформу Dahua.
В итоге 13 229 записей были преобразованы в 52 XML-файла.
Это уже не похоже на обычный эксперимент с несколькими камерами. Полученные данные готовились в формате, удобном для дальнейшего массового использования.
На том же сервере нашли Windows-стилер
Ещё одна находка оказалась напрямую не связана с компрометацией камер.
На сервере находился UPX-упакованный Windows-бинарник, который Hunt.io классифицировал как SalatStealer.
Исследователи рассматривают его как отдельную возможность оператора, а не как часть основной цепочки CameraSwarm.
На сервере также находился PowerShell-скрипт, предназначенный для отключения Microsoft Defender несколькими способами.
В частности, использовались изменения Group Policy, способные сохраняться после перезагрузки системы.
То есть сервер оператора фактически содержал сразу две разные возможности:
инструментарий массового взлома камер Dahua;
отдельный набор средств для компрометации Windows-систем.
Что это означает для владельцев Dahua
Для владельцев камер Dahua и совместимых устройств ситуация неприятная по двум причинам.
Первая- наличие старых механизмов обхода аутентификации.
Вторая- архитектура P2P-доступа и recovery-механизмов, которые нельзя устранить простой сменой пароля камеры.
Особенно важно учитывать, что под угрозой могут находиться не только устройства с логотипом Dahua. Исследование касается экосистемы Dahua и устройств, использующих соответствующие платформы и прошивки.
Поэтому для владельцев Dahua и совместимых ребрендированных устройств например, Amcrest, Lorex, Annke, Swann и других моделей на соответствующей платформе — стоит проверить конфигурацию отдельно.
Что делать
- Проверьте, нет ли на камере неизвестной учётной записи p2pwn / p2password.
- Если P2P-функция вам не нужна , то отключите её.
- Установите актуальную прошивку, закрывающую известные уязвимости.
- Смените пароли камер и убедитесь, что старые учётные данные больше нигде не используются.
- Проверьте журналы доступа и сетевую активность камер.
- Если камера ранее была доступна из интернета напрямую, проверьте её конфигурацию особенно внимательно.
-Не считайте простую смену пароля достаточной мерой, если есть признаки использования постоянного бэкдора.
- Учитывайте проблему recovery-кодов: её устранение зависит не только от настроек конкретной камеры, но и от серверной логики Dahua.
Главное
CameraSwarm показывает неприятную закономерность: для массового захвата IoT-устройств злоумышленнику необязательно искать неизвестные zero-day.
В этой операции использовались:
- старые уязвимости;
- слабая или отсутствующая аутентификация;
- открытые P2P-механизмы;
- автоматизированное сканирование;
- готовые публичные инструменты;
- и обычная ошибка самого оператора — открытый каталог на сервере.
В результате один оператор за 35 дней получил доступ более чем к 14 530 камерам Dahua.
И самое показательное здесь даже не число камер.
Почти вся операция была автоматизирована, а значительная часть инфраструктуры уже существовала до начала кампании. Оператору оставалось объединить готовые инструменты, автоматизировать поиск устройств и собирать результаты.
Подпишись на мой ВК и Дзен и астрологи объявят неделю изобилия до конца года)
я может слоу - заметил тут пользователей левых и прочитал что камеры dahua (говно китайское, кто бы мог подумать) взломали.
три после админа - левые, особенно ржачный deafult с ошибкой.
вопрос - а как удалить этих юзверей. просто так не дает - пишет, что "Резервная учетная запись!" И где вообще про это почитать - так- то у меня куча разных камер дахуа и в каждой есть несколько левых юзеров!
всем привет. помогите в настройке камер видеонаблюдения. установил на участке 2 ип камеры dahua, подключены через poe-коммутатор в роутер. архив пишется на флешки установленные в сами камеры. вопрос следующий, как сделать так, чтоб камеры реагировали (тревога) на движение только в определенной зоне которую я указал в настройках камеры? и как это все настроить в приложении DMSS? если я ставлю в настройках камеры "отслеживание движения", то камера почему то мониторит весь участок который в ее поле зрения, а в приложении DMSS постоянно летят уведомления, то машина проедет за забором, то человек пройдет. помогите с настройкой камер и самого приложения. спасибо.
Коллеги, может быть кто сталкивался? Суть проблемы: видеорегистратор dahua не даёт удаленно просматривать камеры. В локальной сети без проблем - что по проводу на ноуте, что по вайфай на телефоне в приложении dmss. Думал проблема в пробросе портов (до сих пор есть подозрения). Выход в инет через роутер с 4g. Изначально поставил роутер mercusys с сим-модулем. С телефона по удалёнке не показывает, привязку делал и локальную по айпи, и по серийнику. Однокуйственно не показывает. Все порты пробрасывал - пример на втором объекте с роутером tp-link и регистратором rvi с аналогичной прошивкой. С теми же настройками портов работает без проблем. Думал, проблема в роутере, сменил на кинетик с 4g-модемом zte79 - такая система неоднократно устанавливалась на других объектах и даже проброс настраивать не приходилось, всё работало по умолчанию. Но ситуация не изменилась. IP адрес статический, и на регистраторе, и на камерах. Ради интереса подключил регистратор pslink к роутеру mercusys - всё работает без проброса портов. Уже всю голову сломал, как настроить регистратор.
На фото настройки dahua.
Здесь регистратор pslink.
Это rvi, фото портов нет. Но они там по умолчанию. У кого есть мысли - поделитесь.
Всем здравствуйте. Ситуация следующая: у знакомого ИП полгода назад смонтировпл четыре камеры Dahua DH-IPC-HFW2230, подключил через недорогой регистратор на прошивке XM, настроил удаленный просмотр через приложение XMEye Pro. С некоторого времени одна из камер стала зависать (клиент прислал видео, прикрепляю его). Камеры новые, регистратор новый. Прошивки последние которые смог найти, авто обновление отключено. Куда копать? Оборудование предоставлено клиентом.