A Hunt.io kiberbiztonsági kutatói nyilvánosságra hozták egy olyan kampány részleteit, amely szerintük 2026. június 17. és július 22. között több mint 14 530 Dahua eszközt tört fel jelszótámadásokkal, két hitelesítés-megkerülési hibával és egy peer-to-peer (P2P) relay technikával.
A műveletet Operation CameraSwarm fedőnéven azonosították. A kutatók egy 407 MB méretű, nyilvánosan elérhető munkakönyvtár alapján rakták össze a képet, amely 2 616 fájlt tartalmazott 234 alkönyvtárban: eszközöket, naplókat, shell-előzményeket és a kampány dokumentációját. A megerősített feltörések főleg Ukrajnában és Oroszországban koncentrálódtak.
A kutatók szerint a művelet során 1 923 kamerán állítottak be tartós (persistent) fiókot, és 283 eszközt P2P útvonalon értek el.
A Dahua érintett termékeinek felhasználóit arra kérik, hogy telepítsék a megfelelő javítószoftvert vagy az újabb firmware-t. Az ITRES Labs azt javasolja, hogy ahol nincs rá szükség, kapcsolják ki a P2P funkciót, és ellenőrizzék a firmware-t a gyártó letöltési oldalán.
„A relay előzetes hitelesítés nélkül állítja fel az útvonalat, a bejelentkezési ellenőrzést az eszköz webes felületére hagyva” – írta elemzésében 2025 októberében az ITRES Labs.
A Hunt.io a több mint 14 530 érintett eszközt három támadási útvonalhoz kötötte:
- Jelszótámadások: 12 324 egyedi IP-cím 13 229 kampányrekordban.
- Hitelesítés megkerülése: 1 923 kamera, amelyet a CVE-2021-33044 és CVE-2021-33045 hibákon keresztül értek el, és amelyeken a Hunt.io szerint tartós fiókot is beállítottak.
- P2P relay: 283 kamera, amelyet sorozatszám alapján azonosítottak, köztük olyan eszközök is, amelyek hálózati címfordítás (NAT) mögött működnek.
A két, 2021-ben azonosított hiba hitelesítés-megkerülési sebezhetőség Dahua kamerákban és kapcsolódó termékekben. A Dahua közleménye 8,1-es CVSS pontszámot ad nekik, és felsorolja a javított firmware-verziókat, míg az amerikai National Vulnerability Database (NVD) jelenleg mindkettőre 9,8-as CVSS pontszámot tüntet fel.
„A támadók rosszindulatú adatcsomagok összeállításával megkerülhetik az eszközazonosítási hitelesítést” – figyelmeztet a Dahua a közleményében.
A CVE-2021-33044-et egy NetKeyboard kliens típus váltja ki a hitelesítés során, míg a CVE-2021-33045 egy loopback bejelentkezési kéréshez kapcsolódik, amely a 127.0.0.1 címet használja – derül ki Bashis kiberbiztonsági kutató eredeti közléséből.
2026. augusztus 19-én mindkét hibát továbbra is szerepeltetik az amerikai Cybersecurity and Infrastructure Security Agency (CISA) Known Exploited Vulnerabilities (KEV) katalógusában, ahol Dahua IP-kamerákat érintő hitelesítés-megkerülési sebezhetőségként tartják nyilván. A CISA azt javasolja, hogy alkalmazzák a gyártó által kiadott enyhítő megoldásokat, vagy ha ilyenek nem elérhetők, hagyják abba az eszközök használatát.
2026. augusztus 19-én a nyilvános p2pwn repository továbbra is elérhető, és függetlenül megerősíti, hogy az eszköz Dahua sorozatszámokat fogad bemenetként, ellenőrzi a CVE-2021-33044 és CVE-2021-33045 sebezhetőségeket, és tartalmaz egy alapértelmezett ál-fiók konfigurációt.
A tároló nem támasztja alá a Hunt.io által megadott 1 923 érintett kamera számát, és nem igazolja azt az állítást sem, hogy a fiók a legtöbb firmware-en gyári visszaállítás után is megmarad. A P2P útvonal különálló a két hitelesítés-megkerülési sebezhetőségtől.
Az ITRES Labs egy korábbi incidenskezelési vizsgálat során azt találta, hogy 2024 közepe előtti firmware esetén egy érvényes Dahua sorozatszámmal Easy4IP relay útvonalat lehetett létrehozni még azelőtt, hogy a csatlakoztatott eszköz saját hitelesítési ellenőrzést végzett volna. Így a NAT mögött lévő eszköz is elérhetővé vált a gyártó relay infrastruktúráján keresztül.
A dh-p2p proof-of-concept repository szintén bemutatja, hogy a Dahua P2P protokoll az Easy4IPCloud segítségével, sorozatszám alapján keresi meg az eszközt, és alagutat tud kiépíteni a kamerához vagy a hálózati videórögzítőhöz.
Egy sikeres P2P relay elérhetővé teheti az eszközt NAT mögött is, de az eszköz szintű hitelesítés továbbra is szükséges lehet a hozzáféréshez.
A Hunt.io szerint az üzemeltetőtől visszaszerzett kód azt rögzítette, hogy az élő sorozatszámok 89,4%-a hitelesítés nélkül nyitott csatornát adott vissza.
Ez az arány továbbra is az adott kampányra vonatkozó állítás a visszaszerzett üzemeltetői anyagok alapján. 2026. augusztus 19-ig sem az ITRES Labs, sem a Dahua, sem pedig nyilvános számítógépes incidenskezelő központ közleménye nem erősítette meg függetlenül.
A visszaszerzett eszköztárhoz kapcsolt két CVE-jelölés nem írja le a P2P viselkedést: az CVE-2024-39943-at az NVD egy Rejetto HFS-ben található operációs rendszer szintű parancs-befecskendezési hibához rendeli, míg a Dahua az CVE-2025-31702-t olyan jogosultságkiterjesztési hibaként írja le, amelyhez korábban megszerzett normál felhasználói hitelesítő adatokra van szükség.
Az ITRES Labs a sorozatszám-alapú relay kitettséget nem CVE-ként kezelte, és azt közölte, hogy tesztjei szerint a P2P útvonalat a 2024 közepe után megjelent firmware-kiadásokban megerősítették.
A cég azt javasolja a védelmi oldalon dolgozóknak, hogy ha nincs rá feltétlenül szükség, kapcsolják ki a P2P-t, ahol indokolt, korlátozzák az Easy4IP-kapcsolatokat, a gyártó weboldaláról származó firmware-rel frissítsék az eszközöket, használjanak erős, egyedi hitelesítő adatokat, töröljék a nem használt fiókokat, és különítsék el a videomegfigyelő rendszereket a hálózat többi részétől.
A Dahua biztonsági közleménye arra kéri az ügyfeleket, hogy telepítsék a felsorolt javító szoftvert vagy egy annál újabb firmware-t. A The Hacker News megkereste a Dahuát, hogy megerősítse a kampány kiterjedését és a P2P-vel kapcsolatos megállapításokat, és a válasz beérkezése után frissíti a cikket.
A kutatók az üzemeltetőt az alapján írták le orosz anyanyelvűként, hogy milyen nyelvi nyomokat találtak a munkakönyvtárban. A tevékenységet azonban nem kötötték név szerint ismert fenyegető szereplőhöz, orosz állami szereplőhöz vagy más ismert csoporthoz. A cég közepes bizonyossággal úgy értékelte, hogy az eszköztár egyes részeit arra tervezték, hogy a kamera-hozzáférést egy harmadik félnek adják át.
2026. augusztus 19-ig a több mint 14 530 eszközre, az 1923 tartós fiókra, a 283 P2P-feltörésre és a 89,4%-os nyitott csatorna arányra vonatkozó, kampány-specifikus számok továbbra is a Hunt.io állításai. Az ehhez a cikkhez áttekintett nyilvános elsődleges források megerősítik a két régi hitelesítés-megkerülési hibát, a p2pwn eszköz konfigurációját és az alapul szolgáló, sorozatszám-alapú P2P mechanizmust, de ezeket a CameraSwarm-számlálókat nem erősítik meg függetlenül.

