Перейти к основному контенту
LiMP VPN
Все новости

14 500 камер Dahua взломаны в России и Украине

14 500 камер Dahua взломаны в России и Украине

Коротко: С 17 июня по 22 июля 2026 года один злоумышленник взломал 14 530 IP-камер Dahua в России и Украине, воспользовавшись уязвимостями пятилетней давности и слабыми паролями. Жертвы не получили никакого уведомления — атакующий тихо снимал скадры с камер и уводил учётные данные в Telegram-канал. Национальные CERT и Dahua были оповещены только 10 августа 2026 года, когда исследователи Hunt.io случайно обнаружили открытый сервер хакера с полным архивом операции.

Что произошло

10 августа 2026 года специалисты threat-intelligence компании Hunt.io раскрыли операцию CameraSwarm: за 35 дней один оператор скомпрометировал более 14 530 IP-камер Dahua. Исследователи наткнулись на незащищённый HTTP-каталог на сервере атакующего — там хранились 2 616 файлов объёмом 407 МБ: исходный код инструментов, логи операции, учётные данные камер, снимки с них, история shell-команд и результаты эксплуатации. Хакер допустил классическую ошибку операционной безопасности — оставил всю инфраструктуру открытой для внешнего доступа.

Атака была сосредоточена в России и Украине — именно эти страны дали наибольшее число скомпрометированных устройств. Среди пострадавших — камеры в жилых домах, на парковках и в коммерческих зданиях. Инцидент наглядно показывает, насколько уязвимы бюджетные IoT-устройства, оставленные с заводскими настройками и без обновлений.

Три метода взлома

Оператор применял три параллельных метода, автоматизированных с помощью кастомных скриптов:

  • Перебор паролей (брутфорс). Асинхронный сканер атаковал порт 37777 — фирменный протокол управления Dahua Easy4IP — масштабируясь до 4 000 параллельных потоков. Инструмент проверил 12 324 уникальных IP-адреса, охотясь на устройства со стандартными или слабыми паролями.
  • Эксплуатация CVE-2021-33044 и CVE-2021-33045. С помощью инструмента p2pwn атакующий обходил аутентификацию без пароля: CVE-2021-33044 эксплуатирует доверие к аппаратному ключу NetKeyboard, CVE-2021-33045 — подмену исходного адреса на loopback. В результате на 1 923 камерах был создан постоянный бэкдор-аккаунт «p2pwn».
  • Облачное реле Dahua. Камеры за NAT без прямого IP-адреса атакующий достигал через фирменную P2P-инфраструктуру Dahua, используя только серийный номер устройства. Из 283 проверенных серийных номеров 89,4% дали открытый канал без какой-либо аутентификации.

Обе CVE были исправлены Dahua ещё в октябре 2021 года (бюллетень SA-2021-0130). Это значит, что скомпрометированные камеры работали без обновлений более четырёх лет.

Какие данные были похищены

Атакующий собрал 13 229 записей учётных данных из 52 XML-файлов экспорта SMART PSS — фирменного клиента управления Dahua. Дополнительно были похищены ONVIF-учётные данные, сохранённые на камерах, серийные номера и коды восстановления, дающие административный доступ только по серийному номеру.

Особенно тревожна история со снимками. Оператор фильтровал кадры по алгоритмам яркости и насыщенности деталей, отбирая «информативные» изображения, — и всё это в реальном времени уходило в Telegram-канал с захардкоженной ссылкой на сообщество ВКонтакте.

На том же сервере обнаружили SalatStealer — упакованный UPX Windows-стилер со скриптом обхода Windows Defender. Это указывает на то, что возможности атакующего далеко выходят за пределы IoT-устройств.

Что это значит для обычного пользователя

Домашняя или офисная IP-камера — не просто устройство охраны периметра. Это микрофон и объектив с выходом в интернет. Попав под контроль злоумышленника, она становится инструментом слежки за людьми внутри помещения. В этой операции атакующий получал живые снимки из жилых квартир и коммерческих помещений.

Принципиально важно: жертвы атаки не получили никакого уведомления. Камеры продолжали показывать картинку в штатном режиме — ничто не указывало на компрометацию. Именно в этом главная опасность атак на IoT: они незаметны, тихи и могут длиться месяцами. Аналогичную скрытность мы уже описывали в материале о зловреде для Android-автомагнитол.

Ещё один риск — использование вашего трафика. Даже если злоумышленник не интересуется видеокартинкой, он может задействовать устройство как прокси-узел для анонимизации собственного трафика. Внешне это будет выглядеть как ваши запросы.

Как защитить свою камеру

Обе использованные CVE закрыты Dahua ещё в 2021 году. Если ваша камера не обновлялась с тех пор — она потенциально уязвима прямо сейчас. Конкретные шаги:

  • Обновите прошивку до актуальной версии с официального сайта dahuasecurity.com. Патч SA-2021-0130 закрывает CVE-2021-33044 и CVE-2021-33045.
  • Смените пароль по умолчанию на длинный уникальный. Именно стандартные пароли вроде «admin/admin» — главная цель брутфорса.
  • Проверьте список пользователей в настройках камеры. Найдите и удалите аккаунт «p2pwn» — его наличие является признаком компрометации.
  • Отключите P2P/облачное реле, если удалённый просмотр через облако вам не нужен (Настройки → Сеть → P2P). Это полностью закрывает третий вектор атаки.
  • Закройте порт 37777 на роутере, если камера не требует прямого доступа из интернета. Большинство домашних камер прекрасно работают только в локальной сети.
  • Шифруйте трафик в своей сети. LiMP VPN на смартфоне или роутере шифрует данные между вашей домашней сетью и интернетом, закрывая возможность перехвата. Больше о безопасности IoT — в нашем блоге.

Источники

14 500 камер Dahua взломаны в России и Украине | LiMP VPN