Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери компромитирале повеќе од 14.500 Dahua уреди со напади врз акредитиви, заобиколување на автентикацијата и P2P

Истражувачите за сајбер-безбедност од Hunt.io објавија детали за кампања за која велат дека компромитирала повеќе од 14.530 Dahua уреди во периодот од 17 јуни до 22 јули 2026 година, користејќи напади врз акредитиви, две ранливости за заобиколување на автентикацијата и peer-to-peer (P2P) relay техника.

Активноста, со кодно име Operation CameraSwarm, била реконструирана врз основа на изложен работен директориум од 407 MB, кој содржел 2.616 датотеки распоредени во 234 поддиректориуми, вклучувајќи алатки, логови, историја на shell команди и записи поврзани со кампањата.

Истражувачите наведуваат дека потврдените компромитирања биле најмногу концентрирани во Украина и Русија.

Во текот на операцијата, 1.923 камери биле конфигурирани со перзистентна корисничка сметка, додека до 283 камери било пристапено преку P2P патеката.

На корисниците на засегнатите Dahua производи им се препорачува да го инсталираат соодветниот безбедносен patch или понов firmware. ITRES Labs исто така препорачува да се оневозможи P2P функционалноста доколку не е потребна и да се провери верзијата на firmware-от преку официјалната страница за преземање на производителот.

„Relay-от ја воспоставува патеката без претходна автентикација, оставајќи ги проверките за најавување на веб-апликацијата на самиот уред“, соопшти ITRES Labs во анализа објавена во октомври 2025 година.

Hunt.io го припишува бројот од повеќе од 14.530 компромитирани уреди на три начини на напад:

  • Напади врз акредитиви: 12.324 уникатни IP-адреси биле забележани во 13.229 записи поврзани со кампањата.
  • Заобиколување на автентикацијата: 1.923 камери биле компромитирани со користење на CVE-2021-33044 и CVE-2021-33045, а Hunt.io наведува дека на овие уреди била конфигурирана и перзистентна корисничка сметка.
  • P2P relay: 283 камери биле идентификувани преку нивниот сериски број, вклучувајќи уреди кои се наоѓале зад NAT (Network Address Translation).

CVE-2021-33044 и CVE-2021-33045

Двете ранливости од 2021 година претставуваат пропусти за заобиколување на автентикацијата кај Dahua камерите и сродните производи.

Dahua ги оценува со 8,1 според CVSS, додека американската National Vulnerability Database (NVD) во моментов на двете ранливости им доделува CVSS оцена од 9,8.

„Напаѓачите можат да ја заобиколат автентикацијата на идентитетот на уредот со конструирање малициозни пакети со податоци“, наведува Dahua во своето безбедносно известување.

Според оригиналното откривање на безбедносниот истражувач Bashis:

  • CVE-2021-33044 се активира за време на автентикацијата преку тип на клиент NetKeyboard.
  • CVE-2021-33045 вклучува login барање кон loopback адресата 127.0.0.1.

Од 19 август 2026 година, двете ранливости сè уште се наоѓаат во каталогот Known Exploited Vulnerabilities (KEV) на американската агенција CISA.

CISA ги наведува како ранливости за заобиколување на автентикацијата кај Dahua IP камерите и препорачува примена на мерките за заштита обезбедени од производителот или прекин на користењето доколку такви мерки не се достапни.

P2P напад

Од 19 август 2026 година, јавно достапното p2pwn repository сè уште било достапно и независно потврдува дека алатката:

  • прифаќа Dahua сериски броеви како влезни податоци;
  • ги проверува CVE-2021-33044 и CVE-2021-33045;
  • содржи стандардна конфигурација со dummy корисничка сметка.

Откриената кампања покажува дека напаѓачите можат да комбинираат кражба/погодување на акредитиви, пропусти во автентикацијата и P2P механизми за масовно компромитирање на интернет-изложени надзорни камери.

Репозиториумот не го потврдува бројот од 1.923 засегнати камери, кој го наведува Hunt.io, ниту тврдењето дека кај повеќето firmware верзии корисничката сметка останува активна и по фабричко ресетирање. P2P патеката е одделна од двете ранливости за заобиколување на автентикацијата.

ITRES Labs во текот на претходна истрага на инцидент откри дека кај firmware верзии постари од средината на 2024 година, валиден Dahua сериски број можел да се искористи за воспоставување Easy4IP relay врска пред поврзаниот уред да изврши сопствена проверка на акредитивите.

Тоа овозможувало уред кој се наоѓа зад NAT да стане достапен преку relay инфраструктурата на производителот.

Репозиториумот со proof-of-concept код dh-p2p исто така покажува дека Dahua P2P протоколот го пронаоѓа уредот преку Easy4IPCloud, користејќи го неговиот сериски број, и може да воспостави тунел до камерата или мрежниот видео-рекордер (NVR).

Успешниот P2P relay може да го направи уредот достапен и кога се наоѓа зад NAT, но за пристап сепак може да биде потребна автентикација на самиот уред.

Hunt.io наведува дека во обновениот код на операторот било забележано дека 89,4% од активните сериски броеви враќале отворен канал без автентикација.

Сепак, оваа бројка останува тврдење специфично за кампањата, засновано на обновениот материјал на операторот. До 19 август 2026 година, таа не била независно репродуцирана од ITRES Labs, Dahua или од јавно објавено известување на компјутерски тим за итни случаи (CERT).

CVE ознаките не се однесуваат на P2P однесувањето

Двете CVE ознаки поврзани со пронајдените алатки не го опишуваат P2P однесувањето.

CVE-2024-39943, според NVD, се однесува на ранливост за command injection во оперативниот систем на Rejetto HFS.

Од друга страна, Dahua ја опишува CVE-2025-31702 како ранливост за ескалација на привилегии, која бара претходно стекнати акредитиви на нормален корисник.

ITRES Labs ја опишува изложеноста поврзана со relay преку сериски број како проблем без CVE ознака и наведува дека нивното тестирање покажало дека P2P патеката била дополнително заштитена во firmware објавен по средината на 2024 година.

Компанијата им препорачува на администраторите:

  • да го оневозможат P2P доколку не е неопходен;
  • каде што е соодветно, да ја ограничат Easy4IP поврзаноста;
  • да ги ажурираат уредите со firmware преземен од веб-страницата на производителот;
  • да користат силни и уникатни лозинки;
  • да ги отстранат неискористените кориснички сметки;
  • да ги сегментираат системите за видео-надзор од останатата мрежна инфраструктура.

Безбедносното известување на Dahua ги упатува корисниците да го инсталираат наведениот поправен софтвер или понова верзија на firmware.

The Hacker News стапил во контакт со Dahua за да ги потврди опсегот на кампањата и наодите поврзани со P2P и наведува дека приказната ќе биде ажурирана доколку компанијата одговори.

Кој стои зад нападите?

Истражувачите го опишале операторот како рускојазичен, врз основа на јазичните траги пронајдени во работниот директориум.

Сепак, активноста не е припишана на конкретен актер на закани, руска владина институција или друга позната хакерска група.

Компанијата со умерено ниво на доверба проценува дека делови од алатките можеби биле дизајнирани за пренесување на пристапот до камерите на трета страна.

Заклучно со 19 август 2026 година, бројките специфични за кампањата — повеќе од 14.530 компромитирани уреди, 1.923 перзистентни сметки, 283 P2P компромитирани уреди и 89,4% отворени канали — и понатаму се припишуваат на Hunt.io.

Јавно достапните примарни извори разгледани за оваа приказна ги потврдуваат двете постари ранливости за заобиколување на автентикацијата, конфигурацијата на алатката p2pwn и основниот P2P механизам базиран на сериски број, но не ги потврдуваат независно бројките од CameraSwarm што ги наведува Hunt.io.

Извори:

  • The Hacker News – Hackers Compromised 14,500+ Dahua Devices Using Credential Attacks, Auth Bypasses, and P2P The Hacker News