Hackers hebben meer dan 14.500 Dahua-apparaten gecompromitteerd met behulp van inloggegevensaanvallen, auth-bypasses en P2P

Cybersecurity-onderzoekers van Hunt.io hebben details bekendgemaakt van een campagne die naar eigen zeggen tussen 17 juni en 22 juli 2026 meer dan 14.530 Dahua-apparaten in gevaar bracht, waarbij gebruik werd gemaakt van credential-aanvallen, twee authenticatie-bypass-fouten en een peer-to-peer (P2P) relay-techniek.

De activiteit, met de codenaam Operation CameraSwarmwerd gereconstrueerd uit een blootgestelde werkmap van 407 MB met 2.616 bestanden in 234 submappen, inclusief tooling, logs, shell-geschiedenis en campagnerecords, waarbij de onderzoekers zeiden dat bevestigde compromissen geconcentreerd waren in Oekraïne en Rusland.

De onderzoekers zeiden dat tijdens de operatie 1.923 camera’s waren geconfigureerd met een persistent account en dat 283 camera’s via het P2P-pad werden bereikt.

Gebruikers van getroffen Dahua-producten wordt geadviseerd de bijbehorende fixsoftware of nieuwere firmware te installeren, terwijl ITRES Labs aanbeveelt P2P uit te schakelen waar dit niet nodig is en de firmware te controleren op de downloadsite van de leverancier.

“Het relais brengt de route tot stand zonder voorafgaande authenticatie en laat inlogcontroles achter bij de webapplicatie van het apparaat”, zei ITRES Labs in een analyse die in oktober 2025 werd gepubliceerd.

Hunt.io schreef het totaal van meer dan 14.530 toe aan drie aanvalspaden:

  • Credential-aanvallen: 12.324 unieke IP-adressen verspreid over 13.229 campagnerecords.
  • Authenticatie omzeilen: 1.923 camera’s bereikten het gebruik van CVE-2021-33044 en CVE-2021-33045, waarvan Hunt.io zei dat ze ook waren geconfigureerd met het persistente account.
  • P2P-relais: 283 camera’s geïdentificeerd op basis van serienummer, inclusief apparaten achter Network Address Translation (NAT).

De twee tekortkomingen van 2021 zijn kwetsbaarheden voor het omzeilen van authenticatie in Dahua-camera’s en aanverwante producten. Het advies van Dahua beoordeelt ze met een 8,1 op het CVSS-scoresysteem en vermeldt vaste firmware, terwijl de Amerikaanse National Vulnerability Database (NVD) elk momenteel een CVSS-score van 9,8 toekent.

“Aanvallers kunnen de identiteitsverificatie van apparaten omzeilen door kwaadaardige datapakketten te construeren”, aldus Dahua in zijn advies.

Een NetKeyboard-clienttype activeert CVE-2021-33044 tijdens authenticatie, terwijl CVE-2021-33045 een loopback-inlogverzoek omvat met behulp van het 127.0.0.1-adres, volgens de oorspronkelijke openbaarmaking van beveiligingsonderzoeker Bashis.

Vanaf 19 augustus 2026 blijven beide fouten vermeld in de Known Exploited Vulnerabilities (KEV)-catalogus van de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA), waarin ze worden geregistreerd als Dahua IP-camera-authenticatie-omzeil-kwetsbaarheden en wordt geadviseerd om oplossingen van leveranciers toe te passen of het gebruik te staken als er geen oplossingen beschikbaar zijn.

Vanaf 19 augustus 2026 blijft de openbare p2pwn-repository toegankelijk en bevestigt onafhankelijk dat de tool Dahua-serienummers als invoer accepteert, CVE-2021-33044 en CVE-2021-33045 controleert en een standaard dummy-accountconfiguratie bevat.

De repository bevestigt niet het aantal van Hunt.io van 1.923 getroffen camera’s, noch de bewering dat het account een fabrieksreset overleeft op de meeste firmware. Het P2P-pad staat los van de twee fouten bij het omzeilen van authenticatie.

ITRES Labs ontdekte tijdens een eerder incidentresponsonderzoek dat, op firmware vóór medio 2024, een geldig Dahua-serienummer kon worden gebruikt om een ​​Easy4IP-relaypad tot stand te brengen voordat het aangesloten apparaat zijn eigen inloggegevenscontrole uitvoerde, waardoor een apparaat achter NAT bereikbaar kon worden via de relaisinfrastructuur van de leverancier.

De dh-p2p proof-of-concept repository laat ook zien dat het Dahua P2P-protocol een apparaat via Easy4IPCloud lokaliseert met behulp van zijn serienummer en een tunnel naar de camera of netwerkvideorecorder tot stand kan brengen.

Een succesvolle P2P-relay kan het apparaat bereikbaar maken via NAT, maar voor toegang kan nog steeds authenticatie op apparaatniveau vereist zijn.

Hunt.io zei dat de herstelde code van de operator 89,4% van de live serienummers registreerde die een open kanaal retourneerden zonder authenticatie.

Dat cijfer blijft een campagnespecifieke claim van het teruggevonden operatormateriaal. Het is niet onafhankelijk gereproduceerd door ITRES Labs, Dahua, of een adviesbureau voor computernoodhulpteams van 19 augustus 2026.

Twee CVE-labels die verband houden met de herstelde tooling beschrijven het P2P-gedrag niet: CVE-2024-39943 wordt door NVD toegewezen aan een opdrachtinjectiefout in het besturingssysteem in Rejetto HFS, terwijl Dahua CVE-2025-31702 beschrijft als een privilege-escalatiefout waarvoor eerder verkregen inloggegevens van normale gebruikers vereist zijn.

ITRES Labs beschreef de blootstelling aan serienummerrelais als een niet-CVE-probleem en zei dat uit de tests bleek dat het P2P-pad werd versterkt in firmware die na medio 2024 werd uitgebracht.

Het bedrijf adviseerde verdedigers om P2P uit te schakelen tenzij nodig, de Easy4IP-connectiviteit waar nodig te beperken, apparaten te updaten met behulp van firmware van de website van de leverancier, sterke unieke inloggegevens te gebruiken, ongebruikte accounts te verwijderen en videobewakingssystemen te segmenteren.

Het advies van Dahua geeft klanten opdracht de vermelde reparatiesoftware of nieuwere firmware te installeren. The Hacker News heeft contact opgenomen met Dahua om de reikwijdte van de campagne en de P2P-bevindingen te bevestigen en zal dit verhaal bijwerken bij eventuele reacties.

De onderzoekers beschreven de operator als Russischsprekend op basis van taalartefacten die uit de werkdirectory zijn gevonden, maar de activiteit is niet toegeschreven aan een genoemde bedreigingsacteur, een Russische overheidsinstantie of een andere bekende groep. Het bedrijf oordeelde met gematigd vertrouwen dat delen van de toolkit mogelijk zijn ontworpen om cameratoegang aan een derde partij over te dragen.

Vanaf 19 augustus 2026 blijven de campagnespecifieke totalen van meer dan 14.530 apparaten, 1.923 persistente accounts, 283 P2P-compromissen en het open-channelcijfer van 89,4% toegeschreven aan Hunt.io. De openbare primaire bronnen die voor dit verhaal zijn beoordeeld, bevestigen de twee oude authenticatie-bypasses, de p2pwn-toolconfiguratie en het onderliggende P2P-mechanisme met serienummer, maar bevestigen deze CameraSwarm-aantallen niet onafhankelijk.

Thijs Van der Does