In een grootschalige campagne, door onderzoekers CameraSwarm genoemd, hebben hackers meer dan 14.500 Dahua IP-camera's gecompromitteerd, voornamelijk in Oekraïne en Rusland. De operatie duurde minstens 35 dagen, van 17 juni tot 22 juli, waarbij kwetsbaarheden werden misbruikt, inloggegevens werden geraden en offline herstelcodes werden gebruikt voor cloud-geregistreerde camera's.
Onderzoekers van het threat intelligence-bedrijf Hunt.io ontdekten de campagne na het vinden van een niet-beveiligde werkmap op een HTTP-server die de aanvallers hadden achtergelaten. Ze wisten 407 MB aan data te herstellen, bestaande uit 2.616 bestanden in 234 mappen, waaronder broncode, logs, inloggegevens, vastgelegde camerabeelden, shell-geschiedenis en exploitatie-resultaten. Dit stelde hen in staat om de omvangrijke operatie in kaart te brengen.
De CameraSwarm-campagne maakte gebruik van drie parallelle aanvalsmethoden. Ten eerste werd via brute force TCP-poort 37777 gescand, waarbij 12.324 unieke IP-adressen werden gecompromitteerd. Hierbij werden bruikbare camerabeelden vastgelegd, resultaten naar Telegram gestuurd en geëxporteerd voor Dahua’s SMART PSS-platform. Daarnaast werden de kwetsbaarheden CVE-2021-33044 en CVE-2021-33045 uitgebuit met een tool genaamd p2pwn, waarmee een persistente backdoor-account werd geïnstalleerd op 1.923 camera's. Deze account blijft actief na wachtwoordwijzigingen en fabrieksinstellingen. Tot slot werd een cloud-relay aanval uitgevoerd op 283 camera's achter NAT, waarbij alleen serienummers en SDK-gegevens uit Dahua-applicaties werden gebruikt. Uit data blijkt dat 89,4% van de actieve serienummers een toegangskanaal zonder authenticatie blootstelde.
De herstelcode-generatie in de toolkit maakt gebruik van het serienummer van de camera, waardoor de aanvallers nieuwe codes kunnen genereren via Dahua’s standaard wachtwoordherstelproces zonder het huidige beheerderswachtwoord te kennen. De onderzoekers vonden ook twee misleidende kwetsbaarheidsvermeldingen in de toolkit, CVE-2024-39943 en CVE-2025-31702, die niet werden gebruikt in de geobserveerde aanvallen.
De analyse van Hunt.io toonde aan dat de scanning wereldwijd plaatsvond, beginnend met Russische IP-adressen en vervolgens de gehele IPv4-range. De focus van de aanvallers lag uiteindelijk op Russische en CIS-telecomnetwerken. Ook werden Russische commentaren gevonden in aangepaste code van publieke tools die werden hergebruikt.
Op 10 augustus hebben de onderzoekers nationale CERTs en Dahua’s PSIRT geïnformeerd over de CameraSwarm-campagne. Dahua-camera's die tussen juni en juli via poort 37777 bereikbaar waren, moeten als mogelijk gecompromitteerd worden beschouwd. Eigenaren wordt geadviseerd te controleren op de aanwezigheid van de ‘p2pwn’-account en deze te verwijderen. Hunt.io waarschuwt dat het verwijderen van deze backdoor-account de herstelcodes die met de toolkit zijn gegenereerd niet ongeldig maakt; deze blijven bruikbaar totdat Dahua de serverzijde aanpast. Verder wordt aanbevolen P2P uit te schakelen als dit niet nodig is en de firmware-updates SA-2021-0130 of later toe te passen voor de genoemde kwetsbaarheden.
Volgens een gerelateerde analyse worden slechts 37% van de acties van aanvallers geblokkeerd zodra zij over geldige inloggegevens beschikken, wat de effectiviteit van preventiemaatregelen na initiële toegang beperkt zoals blijkt uit het Blue Report 2026.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *