Hackerek több mint 14 500 Dahua eszközt törtek fel jelszótámadásokkal, hitelesítés megkerülésével és P2P-sebezhetőségek kihasználásával

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Hunt.io kiberbiztonsági kutatói nyilvánosságra hozták egy olyan kampány részleteit, amely szerintük 2026. június 17. és július 22. között több mint 14 530 Dahua eszközt tört fel jelszótámadásokkal, két hitelesítés-megkerülési hibával és egy peer-to-peer (P2P) relay technikával.

A műveletet Operation CameraSwarm fedőnéven azonosították. A kutatók egy 407 MB méretű, nyilvánosan elérhető munkakönyvtár alapján rakták össze a képet, amely 2 616 fájlt tartalmazott 234 alkönyvtárban: eszközöket, naplókat, shell-előzményeket és a kampány dokumentációját. A megerősített feltörések főleg Ukrajnában és Oroszországban koncentrálódtak.

A kutatók szerint a művelet során 1 923 kamerán állítottak be tartós (persistent) fiókot, és 283 eszközt P2P útvonalon értek el.

A Dahua érintett termékeinek felhasználóit arra kérik, hogy telepítsék a megfelelő javítószoftvert vagy az újabb firmware-t. Az ITRES Labs azt javasolja, hogy ahol nincs rá szükség, kapcsolják ki a P2P funkciót, és ellenőrizzék a firmware-t a gyártó letöltési oldalán.

„A relay előzetes hitelesítés nélkül állítja fel az útvonalat, a bejelentkezési ellenőrzést az eszköz webes felületére hagyva” – írta elemzésében 2025 októberében az ITRES Labs.

A Hunt.io a több mint 14 530 érintett eszközt három támadási útvonalhoz kötötte:

  • Jelszótámadások: 12 324 egyedi IP-cím 13 229 kampányrekordban.
  • Hitelesítés megkerülése: 1 923 kamera, amelyet a CVE-2021-33044 és CVE-2021-33045 hibákon keresztül értek el, és amelyeken a Hunt.io szerint tartós fiókot is beállítottak.
  • P2P relay: 283 kamera, amelyet sorozatszám alapján azonosítottak, köztük olyan eszközök is, amelyek hálózati címfordítás (NAT) mögött működnek.

A két, 2021-ben azonosított hiba hitelesítés-megkerülési sebezhetőség Dahua kamerákban és kapcsolódó termékekben. A Dahua közleménye 8,1-es CVSS pontszámot ad nekik, és felsorolja a javított firmware-verziókat, míg az amerikai National Vulnerability Database (NVD) jelenleg mindkettőre 9,8-as CVSS pontszámot tüntet fel.

„A támadók rosszindulatú adatcsomagok összeállításával megkerülhetik az eszközazonosítási hitelesítést” – figyelmeztet a Dahua a közleményében.

A CVE-2021-33044-et egy NetKeyboard kliens típus váltja ki a hitelesítés során, míg a CVE-2021-33045 egy loopback bejelentkezési kéréshez kapcsolódik, amely a 127.0.0.1 címet használja – derül ki Bashis kiberbiztonsági kutató eredeti közléséből.

2026. augusztus 19-én mindkét hibát továbbra is szerepeltetik az amerikai Cybersecurity and Infrastructure Security Agency (CISA) Known Exploited Vulnerabilities (KEV) katalógusában, ahol Dahua IP-kamerákat érintő hitelesítés-megkerülési sebezhetőségként tartják nyilván. A CISA azt javasolja, hogy alkalmazzák a gyártó által kiadott enyhítő megoldásokat, vagy ha ilyenek nem elérhetők, hagyják abba az eszközök használatát.

2026. augusztus 19-én a nyilvános p2pwn repository továbbra is elérhető, és függetlenül megerősíti, hogy az eszköz Dahua sorozatszámokat fogad bemenetként, ellenőrzi a CVE-2021-33044 és CVE-2021-33045 sebezhetőségeket, és tartalmaz egy alapértelmezett ál-fiók konfigurációt.

A tároló nem támasztja alá a Hunt.io által megadott 1 923 érintett kamera számát, és nem igazolja azt az állítást sem, hogy a fiók a legtöbb firmware-en gyári visszaállítás után is megmarad. A P2P útvonal különálló a két hitelesítés-megkerülési sebezhetőségtől.

Az ITRES Labs egy korábbi incidenskezelési vizsgálat során azt találta, hogy 2024 közepe előtti firmware esetén egy érvényes Dahua sorozatszámmal Easy4IP relay útvonalat lehetett létrehozni még azelőtt, hogy a csatlakoztatott eszköz saját hitelesítési ellenőrzést végzett volna. Így a NAT mögött lévő eszköz is elérhetővé vált a gyártó relay infrastruktúráján keresztül.

A dh-p2p proof-of-concept repository szintén bemutatja, hogy a Dahua P2P protokoll az Easy4IPCloud segítségével, sorozatszám alapján keresi meg az eszközt, és alagutat tud kiépíteni a kamerához vagy a hálózati videórögzítőhöz.

Egy sikeres P2P relay elérhetővé teheti az eszközt NAT mögött is, de az eszköz szintű hitelesítés továbbra is szükséges lehet a hozzáféréshez.

A Hunt.io szerint az üzemeltetőtől visszaszerzett kód azt rögzítette, hogy az élő sorozatszámok 89,4%-a hitelesítés nélkül nyitott csatornát adott vissza.

Ez az arány továbbra is az adott kampányra vonatkozó állítás a visszaszerzett üzemeltetői anyagok alapján. 2026. augusztus 19-ig sem az ITRES Labs, sem a Dahua, sem pedig nyilvános számítógépes incidenskezelő központ közleménye nem erősítette meg függetlenül.

A visszaszerzett eszköztárhoz kapcsolt két CVE-jelölés nem írja le a P2P viselkedést: az CVE-2024-39943-at az NVD egy Rejetto HFS-ben található operációs rendszer szintű parancs-befecskendezési hibához rendeli, míg a Dahua az CVE-2025-31702-t olyan jogosultságkiterjesztési hibaként írja le, amelyhez korábban megszerzett normál felhasználói hitelesítő adatokra van szükség.

Az ITRES Labs a sorozatszám-alapú relay kitettséget nem CVE-ként kezelte, és azt közölte, hogy tesztjei szerint a P2P útvonalat a 2024 közepe után megjelent firmware-kiadásokban megerősítették.

A cég azt javasolja a védelmi oldalon dolgozóknak, hogy ha nincs rá feltétlenül szükség, kapcsolják ki a P2P-t, ahol indokolt, korlátozzák az Easy4IP-kapcsolatokat, a gyártó weboldaláról származó firmware-rel frissítsék az eszközöket, használjanak erős, egyedi hitelesítő adatokat, töröljék a nem használt fiókokat, és különítsék el a videomegfigyelő rendszereket a hálózat többi részétől.

A Dahua biztonsági közleménye arra kéri az ügyfeleket, hogy telepítsék a felsorolt javító szoftvert vagy egy annál újabb firmware-t. A The Hacker News megkereste a Dahuát, hogy megerősítse a kampány kiterjedését és a P2P-vel kapcsolatos megállapításokat, és a válasz beérkezése után frissíti a cikket.

A kutatók az üzemeltetőt az alapján írták le orosz anyanyelvűként, hogy milyen nyelvi nyomokat találtak a munkakönyvtárban. A tevékenységet azonban nem kötötték név szerint ismert fenyegető szereplőhöz, orosz állami szereplőhöz vagy más ismert csoporthoz. A cég közepes bizonyossággal úgy értékelte, hogy az eszköztár egyes részeit arra tervezték, hogy a kamera-hozzáférést egy harmadik félnek adják át.

2026. augusztus 19-ig a több mint 14 530 eszközre, az 1923 tartós fiókra, a 283 P2P-feltörésre és a 89,4%-os nyitott csatorna arányra vonatkozó, kampány-specifikus számok továbbra is a Hunt.io állításai. Az ehhez a cikkhez áttekintett nyilvános elsődleges források megerősítik a két régi hitelesítés-megkerülési hibát, a p2pwn eszköz konfigurációját és az alapul szolgáló, sorozatszám-alapú P2P mechanizmust, de ezeket a CameraSwarm-számlálókat nem erősítik meg függetlenül.