Hackers comprometen más de 14.500 dispositivos Dahua mediante ataques de credenciales, evasión de autenticación y P2P

Los investigadores de ciberseguridad de Hunt.io dieron a conocer los detalles de una campaña que, según afirman, comprometió más de 14.530 dispositivos Dahua entre el 17 de junio y el 22 de julio de 2026, mediante ataques de credenciales, dos fallos de evasión de autenticación y una técnica de retransmisión peer-to-peer (P2P).

La actividad, denominada en clave Operación CameraSwarm, fue reconstruida a partir de un directorio de trabajo expuesto de 407 MB que contenía 2.616 archivos en 234 subdirectorios, incluyendo herramientas, registros, historial de shell y registros de campaña. Los investigadores señalaron que los compromisos confirmados se concentraron en Ucrania y Rusia.

Según el informe, 1.923 cámaras fueron configuradas con una cuenta persistente durante la operación y 283 fueron alcanzadas a través de la ruta P2P. Se recomienda a los usuarios de productos Dahua afectados instalar el software de corrección o firmware más reciente, mientras que ITRES Labs sugiere deshabilitar P2P cuando no sea necesario y verificar el firmware en el sitio de descarga del proveedor.

Hunt.io atribuyó el total de más de 14.530 compromisos a tres rutas de ataque: ataques de credenciales (12.324 direcciones IP únicas en 13.229 registros de campaña), evasión de autenticación (1.923 cámaras alcanzadas mediante CVE-2021-33044 y CVE-2021-33045, que también fueron configuradas con la cuenta persistente) y retransmisión P2P (283 cámaras identificadas por número de serie, incluyendo dispositivos detrás de NAT).

Las dos vulnerabilidades de 2021 son fallos de evasión de autenticación en cámaras Dahua y productos relacionados. El aviso de Dahua les asigna una puntuación de 8.1 en el sistema CVSS y lista firmware corregido, mientras que la Base de Datos Nacional de Vulnerabilidades de EE. UU. (NVD) les asigna actualmente una puntuación CVSS de 9.8. Dahua indicó que los atacantes pueden evadir la autenticación de identidad del dispositivo mediante la construcción de paquetes de datos maliciosos.

Un cliente NetKeyboard desencadena CVE-2021-33044 durante la autenticación, mientras que CVE-2021-33045 implica una solicitud de inicio de sesión de bucle invertido utilizando la dirección 127.0.0.1, según la divulgación original del investigador de seguridad Bashis. A partir del 19 de agosto de 2026, ambos fallos permanecen en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), que los registra como vulnerabilidades de evasión de autenticación en cámaras IP de Dahua y recomienda aplicar las mitigaciones del proveedor o dejar de usar el dispositivo si no hay mitigaciones disponibles.

ITRES Labs descubrió durante una investigación de respuesta a incidentes previa que, en firmware anterior a mediados de 2024, un número de serie válido de Dahua podía usarse para establecer una ruta de retransmisión Easy4IP antes de que el dispositivo conectado realizara su propia verificación de credenciales, permitiendo que un dispositivo detrás de NAT se volviera accesible a través de la infraestructura de retransmisión del proveedor.

Hunt.io señaló que el código recuperado del operador registró que el 89,4% de los números de serie en vivo devolvían un canal abierto sin autenticación. Esa cifra sigue siendo una afirmación específica de la campaña proveniente del material del operador recuperado, y no ha sido reproducida de forma independiente por ITRES Labs, Dahua o un aviso público de un equipo de respuesta a emergencias informáticas localizado al 19 de agosto de 2026.

ITRES Labs describió la exposición por retransmisión de números de serie como un problema sin CVE y dijo que sus pruebas encontraron que la ruta P2P fue reforzada en firmware lanzado después de mediados de 2024. La firma aconsejó a los defensores deshabilitar P2P a menos que sea necesario, restringir la conectividad Easy4IP cuando corresponda, actualizar los dispositivos con firmware del sitio web del proveedor, usar credenciales fuertes y únicas, eliminar cuentas no utilizadas y segmentar los sistemas de videovigilancia.

Los investigadores describieron al operador como de habla rusa según los artefactos de lenguaje recuperados del directorio de trabajo, pero la actividad no ha sido atribuida a un actor de amenaza nombrado, a una entidad gubernamental rusa u otro grupo conocido. La firma evaluó con confianza moderada que partes del kit de herramientas podrían haber sido diseñadas para transferir el acceso a la cámara a un tercero.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *