Hunt.io сообщила о взломе более 14,5 тыс. устройств Dahua
По оценке исследователей, кампания Operation CameraSwarm продолжалась с 17 июня по 22 июля 2026 года. Операторы применяли подбор учётных данных, две старые уязвимости обхода аутентификации и P2P-реле.

Исследователи Hunt.io сообщили о кампании Operation CameraSwarm, в ходе которой с 17 июня по 22 июля 2026 года были скомпрометированы свыше 14 530 устройств Dahua. Эти показатели основаны на данных, найденных в открытом рабочем каталоге предполагаемых операторов; независимого подтверждения масштаба кампании на момент публикации нет.
Каталог объёмом 407 МБ содержал 2616 файлов в 234 подкаталогах: инструменты, журналы, историю командной оболочки и записи о кампании. По данным Hunt.io, подтверждённые случаи компрометации преимущественно относились к Украине и России. Исследователи также обнаружили языковые следы, указывающие на русскоязычных операторов, однако не связали активность с конкретной группировкой, государством или иной известной структурой.
Основным способом атак был подбор учётных данных: Hunt.io связывает с ним 12 324 уникальных IP-адреса и 13 229 записей кампании. Ещё 1923 камеры, как утверждают исследователи, были атакованы через CVE-2021-33044 и CVE-2021-33045 — уязвимости обхода аутентификации в камерах Dahua и связанных продуктах. На этих устройствах операторы, по сведениям Hunt.io, создали постоянную учётную запись.
Обе уязвимости по-прежнему включены в каталог CISA Known Exploited Vulnerabilities. Dahua оценивает их в 8,1 балла по CVSS и рекомендует установить исправляющее ПО либо более новую прошивку; в NVD для каждой из них указан балл 9,8. В описании Dahua сказано, что злоумышленник может обойти проверку подлинности устройства с помощью специально сформированных пакетов данных.
Отдельный путь атаки был связан с P2P-инфраструктурой Easy4IP. Hunt.io заявила, что по серийным номерам выявила 283 камеры, в том числе находившиеся за NAT. Ранее ITRES Labs установила, что в прошивках до середины 2024 года действительный серийный номер Dahua мог позволить построить маршрут через реле Easy4IP до того, как устройство выполнит собственную проверку учётных данных. Сам по себе P2P-канал делает устройство доступным через NAT, но для доступа к нему всё ещё может требоваться аутентификация на самом устройстве.
Исследователи утверждают, что код операторов фиксировал открытый канал без аутентификации для 89,4% действительных серийных номеров. Это утверждение относится только к материалам кампании и не было независимо воспроизведено Dahua, ITRES Labs или публичными центрами реагирования на инциденты.
Пользователям Dahua рекомендуют обновить прошивку с официального сайта производителя или установить предложенное Dahua исправляющее ПО. ITRES Labs также советует отключать P2P, если он не нужен, ограничивать подключение к Easy4IP, использовать уникальные сложные пароли, удалять неиспользуемые учётные записи и сегментировать сети видеонаблюдения.