Атака на камеры Dahua скомпрометировала более 14 000 устройств по всему миру

information security

В период с 17 июня по 22 июля 2026 года неизвестный оператор получил контроль над 14 530 камерами видеонаблюдения Dahua. Это вторая подобная кампания за месяц, но её масштаб на порядок превышает предыдущую. Злоумышленник использовал сразу несколько техник: подбор паролей, эксплуатацию уязвимостей в прошивке и облачный сервис производителя для доступа к устройствам через серийный номер.

Описание

Жертвами стали камеры в России, Украине, Мексике, Вьетнаме и других странах. Наибольшее число подтверждённых взломов пришлось на Украину и Россию. При этом оператор не просто получал доступ к видеопотоку - на 1923 устройствах он установил постоянную скрытую учётную запись, которая позволяет подключиться к камере в любой момент.

Как показало исследование Hunt.io AttackCapture, оператор сам оставил свой сервер открытым, что позволило аналитикам восстановить всю рабочую среду злоумышленника. В общей сложности они получили 2616 файлов, включая логи, скрипты и конфигурации. На основе этих данных удалось реконструировать полную цепочку атаки.

Ключевая находка - бэкдор-учётная запись с именем p2pwn и паролем p2password. Она хранится отдельно от обычного пароля администратора, поэтому переживает его смену, а на большинстве прошивок сохраняется даже после сброса к заводским настройкам. Чтобы избавиться от неё, владельцам камер придётся вручную проверить список учётных записей и удалить подозрительную. Дополнительно злоумышленник генерировал коды восстановления доступа через облако Dahua. С их помощью можно получить административный контроль над камерой, зная только её серийный номер. По записям оператора, 89,4 процента активных серийных номеров вообще не требовали аутентификации.

Атака начиналась с масштабного сканирования интернета в поисках устройств с открытым портом 37777, через который работает фирменный протокол управления Easy4IP. Сначала сканировались российские IP-адреса, затем весь интернет. После этого запускался механизм подбора паролей, который обрабатывал более 12 тысяч уникальных адресов. Для камер, где пароль подобрать не удалось, оператор использовал две известные уязвимости в прошивке Dahua, позволяющие получить полный доступ без логина и пароля. Обе эти уязвимости были исправлены ещё в 2021 году, но многие устройства так и не получили обновление.

Позже к двум путям атаки добавился третий - использование облачного ретранслятора Dahua. Он позволяет подключаться к камере, находящейся за NAT, то есть не имеющей прямого адреса в интернете, по одному лишь серийному номеру. Встроенные в каждый клиент Dahua фиксированные учётные данные дают возможность любому приложению, представляющемуся официальным, запрашивать у облака информацию об устройстве. При этом сам оператор не контактировал с камерой - он отправлял серийный номер в облачный сервис, получал адрес ретранслятора и уже через него открывал туннель к управляющему интерфейсу камеры. В большинстве случаев никакого пароля для этого не требовалось.

Отдельно на том же сервере исследователи обнаружили вредоносную программу для кражи данных с компьютеров под управлением Windows. Она была упакована специальным инструментом и сопровождалась скриптом, который отключает защиту Microsoft Defender, включая внесение исключений на уровне групповых политик. Аналитики идентифицировали эту программу как SalatStealer - доступный на чёрном рынке стилер, предназначенный для кражи паролей, данных криптовалютных кошельков и другой конфиденциальной информации. Присутствие такого инструмента на сервере оператора указывает на то, что атака на камеры могла быть лишь частью более широкой преступной деятельности.

Важно отметить, что сам набор инструментов не был написан с нуля. В нём использованы наработки как минимум шести независимых разработчиков, а его компоненты заимствованы из открытых репозиториев. Оператор собрал их в единую систему, дополнил собственными скриптами и адаптировал под свои задачи. В документации одного из инструментов встречаются русскоязычные комментарии, а также смесь испанского и русского языков, что указывает на возможное происхождение автора или на последовательную русификацию заимствованного кода.

Для владельцев камер Dahua эта кампания означает необходимость срочной проверки своих устройств. Любая камера, которая была доступна из интернета на порту 37777 в период с июня по июль 2026 года, должна рассматриваться как потенциально скомпрометированная. Рекомендуется сменить пароль администратора, обновить прошивку до актуальной версии, отключить функцию P2P, если она не используется, и ограничить доступ к порту 37777 из внешних сетей. Кроме того, следует удалить учётную запись p2pwn, если она обнаружена.

Показательно, что сгенерированные оператором коды восстановления остаются действительными до тех пор, пока Dahua не изменит алгоритм их расчёта на своей стороне. Удаление бэкдор-учётной записи не аннулирует эти коды. Таким образом, даже после очистки камеры злоумышленник может восстановить доступ через облачный сервис производителя. Проблема усугубляется тем, что подобные коды можно передать третьим лицам, что делает потенциальный доступ к камере перепродаваемым активом.

Масштаб кампании, а также наличие инструментов для передачи доступа и экспорта данных в формате корпоративной платформы управления Dahua позволяют предположить, что оператор, вероятно, готовил инфраструктуру для перепродажи доступа к скомпрометированным устройствам. При этом сам факт использования одних и тех же уязвимостей другими группировками не позволяет однозначно атрибутировать атаку. Схожие методы ранее фиксировались в кампаниях, связанных с Ираном, а стилер SalatStealer использовался как минимум в пяти независимых операциях. Поэтому расследование продолжается, и национальные команды реагирования на компьютерные инциденты уже уведомлены о деталях этой угрозы.

Индикаторы компрометации

SSH Fingerprint

  • 570963ee5a1253832c80e95ebb34dca5fe0f6bf7437857dcae511fbb023ed109
  • cba28f2b4f12cd3f0a222a3885bef70518872c0ca62798dc810b8caa3035cca7
  • e2d20dbe2b4f7762313acf42c278ef99d7d2ec8906b0a5280798ad4ca779266e

SHA256

  • 083c9ee06ed2ee1bc0051358b3eeb3242f474eacea4c88b3b10b06d15389b753
  • 4a4a346df72c839272ea835e4717cd88f843333b3563e745e657895347ea3dbe
  • 5f60e5b45ecd67a987bdb1173d6a8063aa20a7946377da4698aaba3ebe72d088
  • 694bfbe44bcd9b4844e15294be74dafe86ff8ae40b8b1067f4dae70a6ef75da8
  • 7a963211a052a78899a8881d36b42b55690c02e95c1485f5d78d3cfdb3d2842a
  • be2738c8a2beb55ac484d71c329381f3caabac80664283ad9a24dbab82b5b590
  • de03a0ae5c7aa0c237ae36a649875f986fd9701ac06857dd214054367ce5090c

Комментарии: 0