Bezpečnostní výskumníci odhalili rozsiahlu hackerskú operáciu, ktorá zasiahla viac ako 14 500 bezpečnostných kamier Dahua po celom svete. Útočníci využívali kombináciu slabých hesiel, starších zraniteľností a mechanizmu P2P, ktorý umožňuje vzdialený prístup ku kamerám aj bez verejnej IP adresy.
Operácia, ktorú výskumníci označili ako CameraSwarm, prebiehala približne od polovice júna do konca júla 2026. Najviac potvrdených napadnutých zariadení sa nachádzalo v Rusku a na Ukrajine. Bezpečnostní analytici však upozorňujú, že útok nebol geograficky obmedzený iba na tieto krajiny.
Ako sa útočníci dostali ku kamerám?
Hackeri nepoužívali iba jednu metódu. Jednou z nich bolo automatizované skenovanie internetu. Útočníci vyhľadávali zariadenia Dahua s otvoreným portom 37777, ktorý sa používa na komunikáciu s kamerami.
Následne skúšali rôzne kombinácie používateľských mien a hesiel. Ak bola kamera chránená slabým alebo predvoleným heslom, útočník mohol získať administrátorský prístup. Použitý nástroj pritom dokázal pracovať s tisíckami spojení súčasne.
Ešte vážnejší problém predstavovali staršie zraniteľnosti CVE-2021-33044 a CVE-2021-33045. Pri zraniteľných zariadeniach umožňovali obísť autentifikáciu, takže útočník nemusel poznať heslo majiteľa kamery.
Najväčší problém: zadné dvierka v podobe účtu p2pwn
Po získaní prístupu útočníci neponechali všetko iba na pôvodnom spôsobe prihlásenia.
Nástroj s názvom p2pwn dokázal do napadnutej kamery pridať samostatný používateľský účet. Výskumníci identifikovali účet p2pwn približne na 1 923 zariadeniach.
To je mimoriadne nebezpečné, pretože zmena hlavného administrátorského hesla nemusí takýto problém odstrániť. Podľa analýzy mohol vytvorený účet na viacerých verziách firmvéru prežiť dokonca aj obnovenie zariadenia do továrenských nastavení.
Majiteľ teda mohol nadobudnúť dojem, že kameru zabezpečil zmenou hesla, zatiaľ čo útočník si ponechal alternatívny spôsob prístupu.
Útočníci využili aj P2P systém Dahua
Ďalšou zaujímavou súčasťou útoku bolo zneužitie P2P infraštruktúry.
P2P systém Dahua je navrhnutý tak, aby umožnil používateľom pristupovať ku kamerám aj vtedy, keď sa nachádzajú za routerom alebo NAT-om. Vďaka tomu nie je potrebné, aby mala kamera priamo dostupnú verejnú IP adresu.
Práve túto vlastnosť sa útočníci pokúsili zneužiť. Pomocou získaných sériových čísel zariadení dokázali cez cloudový relay vytvárať spojenia ku kamerám. V zaznamenanej infraštruktúre výskumníci našli 283 zariadení, ku ktorým sa útočníci dostali týmto spôsobom.
To je dôležité najmä preto, že tradičná predstava „kamera nie je dostupná z internetu, takže je v bezpečí“ nemusí pri zariadeniach s cloudovým P2P systémom platiť.
Nešlo iba o ovládanie kamier
Po získaní prístupu sa útočníci nezaujímali iba o samotné zariadenia.
Nástroje používané počas kampane dokázali získavať snímky z kamier a filtrovať zábery, ktoré boli príliš tmavé alebo nepoužiteľné. To naznačuje, že cieľom bolo získavať reálne použiteľný obraz z prostredia monitorovaného kamerou.
Z napadnutých zariadení zároveň dokázali získavať uložené prihlasovacie údaje používané pri komunikácii s ďalšími zariadeniami, napríklad NVR rekordérmi. Kompromitácia jednej kamery tak mohla predstavovať riziko aj pre širší kamerový systém.
Ako výskumníci odhalili celú operáciu?
Na prípade je zaujímavý aj spôsob, akým sa podarilo odhaliť rozsah útoku.
Útočníci mali na internete dostupný vlastný pracovný server. Výskumníci z Hunt.io ho 23. júla preskúmali a získali približne 2 616 súborov v 234 priečinkoch, s celkovou veľkosťou okolo 407 MB.
Dáta obsahovali nástroje používané pri útokoch, výsledky skenovania, zdrojové kódy, prihlasovacie údaje aj históriu príkazov. Výskumníkom tak poskytli nezvyčajne detailný pohľad na fungovanie celej kampane.
Týka sa problém aj Slovenska?
Dahua patrí medzi značky bezpečnostných kamier, ktoré sa predávajú aj na Slovensku. To však automaticky neznamená, že boli napadnuté slovenské zariadenia.
Dôležité je, že dostupné zistenia nepotvrdzujú konkrétny útok na kamery na Slovensku. Slovenskí používatelia však môžu vlastniť rovnaké alebo podobné zariadenia a pri starom firmvéri či nevhodnej konfigurácii môžu byť vystavení rovnakým typom útokov.
Preto by majitelia Dahua kamier nemali panikáriť, ale mali by si svoje zariadenia skontrolovať.
Čo by mali majitelia Dahua kamier urobiť?
Najdôležitejším krokom je aktualizovať firmvér kamery alebo rekordéra na aktuálnu podporovanú verziu. Staršie zraniteľnosti CVE-2021-33044 a CVE-2021-33045 už výrobca opravil, takže zariadenia s neaktualizovaným firmvérom predstavujú zbytočné riziko.
Majiteľ by mal zároveň:
- skontrolovať zoznam používateľských účtov v kamere a NVR,
- hľadať neznáme alebo podozrivé účty vrátane účtu p2pwn,
- zmeniť administrátorské heslo na unikátne a dostatočne silné,
- aktualizovať firmvér,
- vypnúť P2P, ak ho nepotrebuje,
- zabezpečiť, aby port 37777 nebol priamo vystavený internetu,
- pri podozrení na kompromitáciu zmeniť aj heslá, ktoré mohli byť uložené v kamere alebo NVR.
Ak sa potvrdí, že zariadenie bolo napadnuté, samotná zmena hesla nemusí byť dostatočná. Je potrebné počítať aj s možnosťou, že útočník vytvoril ďalší účet alebo získal uložené prihlasovacie údaje.
Útok ukazuje väčší problém IoT zariadení
Prípad Dahua je ďalším príkladom toho, že bezpečnostná kamera nie je iba pasívne zariadenie, ktoré „natáča obraz“.
Moderná IP kamera je v podstate malý počítač pripojený k internetu. Má vlastný operačný systém, používateľské účty, sieťové služby a často aj cloudové pripojenie. Ak výrobca alebo používateľ zanedbá bezpečnosť, môže sa stať vstupným bodom pre útočníka.
CameraSwarm zároveň ukazuje, že kombinácia staršej zraniteľnosti, slabo zabezpečeného zariadenia a cloudovej služby môže vytvoriť výrazne väčší problém, než by používateľ očakával.
Pre majiteľov Dahua kamier preto neplatí, že stačí mať „dobré heslo“. Rovnako dôležité sú aktualizovaný firmvér, správne nastavenie sieťových služieb a pravidelná kontrola používateľských účtov.
A práve neznámy účet v zozname používateľov môže byť v tomto prípade jedným z najdôležitejších varovných signálov.





















