НеИБи
Взлом Dahua камер
За 35 дней, с 17 июня по 22 июля 2026 года, один оператор скомпрометировал более 14,5 тыс. IP-камер Dahua. Больше всего взломанных устройств оказалось в Украине и России. Исследователи из Hunt.io обнаружили кампанию случайно — нашли в открытом доступе рабочую директорию самого оператора с 407 МБ данных: исходники, логи, креды, скриншоты с камер, shell-историю. Оператор просто забыл закрыть HTTP-сервер.
Атака шла по трем направлениям одновременно. Первое — это банальный брутфорс порта 37777. Система перебирала логины и пароли, скомпрометировав так 12 324 уникальных IP-адреса. Второй шаг — эксплуатация старых уязвимостей CVE-2021-33044 и CVE-2021-33045 (CVSS 9.8) через инструмент p2pwn — так взломали еще 1 923 камеры. Третьим уровнем стала облачная relay-атака: 283 камеры за NAT были скомпрометированы просто по серийному номеру, без пароля. В 89,4% случаев серийного номера хватало для доступа.
На взломанных камерах оператор оставил постоянный бэкдор-аккаунт p2pwn / p2password. Он хранится независимо от административного пароля и переживает смену пароля, а на большинстве прошивок даже сброс к заводским настройкам. Хуже того, инструментарий генерирует коды восстановления на основе серийного номера камеры через штатный процесс Dahua. Удаление бэкдор-аккаунта не аннулирует эти коды — они остаются рабочими, пока Dahua не изменит логику на стороне сервера.
Рекомендации стандартные, но критичные. Все камеры Dahua, которые были доступны через порт 37777 в период с июня по июль, считайте потенциально скомпрометированными. Проверьте наличие аккаунта p2pwn и удалите его. Установите прошивку SA-2021-0130 или новее. Отключите P2P, если оно не нужно.
@antiinfosec Если у вас установлено приложение,
вы можете сразу перейти в канал