Hackeri ovládli viac ako 14,5-tisíc kamier, ktoré kúpiš aj na Slovensku. Skontroluj, či v tej svojej nemáš cudzí účet
Hackeri napadli viac než 14 500 bezpečnostných kamier Dahua. Zneužívali slabé heslá, staré zraniteľnosti aj P2P prístup a do kamier si pridávali vlastný účet.
Bezpečnostní výskumníci odhalili rozsiahlu operáciu, pri ktorej útočníci získali prístup k viac než 14 500 kamerám Dahua. Kampaň prebiehala od polovice júna do konca júla 2026 a zasiahla zariadenia v rôznych častiach sveta, pričom kamery od tejto značky sa vo veľkom predávajú aj na Slovensku. Najväčšia koncentrácia potvrdených napadnutých kamier však pochádzala z Ukrajiny a Ruska.
Útočníci pritom nespoliehali na jediný spôsob útoku. Použili kombináciu automatizovaného hádania hesiel, zneužitia starších bezpečnostných chýb a dokonca aj mechanizmu, ktorý dokázal osloviť kameru cez cloudovú infraštruktúru Dahua bez toho, aby potreboval jej verejnú IP adresu. Výskumníci z Hunt.io nazvali operáciu CameraSwarm.
Útočníci si nechali otvorené dvere
Kľúčovú stopu získali výskumníci pomerne netradičným spôsobom. Útočníci totiž na vlastnom serveri sprístupnili cez internet adresár s pracovnými súbormi. Výskumníci 23. júla server preskúmali a získali 2 616 súborov v 234 priečinkoch s celkovou veľkosťou približne 407 MB. Dáta obsahovali nástroje, prihlasovacie údaje, výsledky skenovania, zdrojové kódy aj históriu príkazov. Z nej sa podarilo poskladať pomerne presný obraz celej operácie.
Útočník najprv pomocou nástroja Masscan prehľadával internet a hľadal zariadenia s otvoreným portom 37777, ktorý kamery Dahua využívajú na svoj komunikačný protokol. Najskôr sa zameral na ruské IP rozsahy a neskôr rozšíril skenovanie na celý internet. Samotný nástroj dokázal pracovať s tisíckami spojení naraz. V jednom režime zvládol až 4 000 súbežných pripojení. Jedna časť útoku fungovala pomerne klasicky. Program skúšal veľké množstvo používateľských mien a hesiel. Ak narazil na správnu kombináciu, okamžite získal prístup ku kamere.

Útočníci však mali pripravenú aj druhú možnosť. Využili dve staršie bezpečnostné chyby označené ako CVE-2021-33044 a CVE-2021-33045. Jedna z nich súvisí s tým, ako kamera dôveruje zariadeniam označeným ako NetKeyboard. Druhá umožňuje podvrhnúť adresu zdroja požiadavky tak, aby kamera požiadavku považovala za prichádzajúcu z vlastného zariadenia. Výsledok je podstatne horší než pri obyčajnom prelomení slabého hesla. Na zraniteľnom zariadení totiž útočník nepotreboval poznať heslo.
Neprehliadni
Výskumníci uvádzajú, že oba útoky mohli na nepodporovanom firmvéri prebehnúť za menej než sekundu. Zároveň upozornili na jednu zaujímavosť. Útočníci tieto zraniteľnosti vo svojom nástroji označili nesprávnymi CVE číslami. Samotné techniky však podľa analýzy fungujú. Po získaní administrátorského prístupu prišla ešte nebezpečnejšia časť. Nástroj s názvom p2pwn vytvoril v napadnutej kamere samostatný účet p2pwn s heslom p2password. Tento účet nesúvisel s hlavným administrátorským heslom. Výskumníci ho našli na približne 1 923 kamerách.
To znamená, že ani obyčajná zmena administrátorského hesla nemusela problém vyriešiť. Podľa analýzy účet na väčšine firmvérov prežil dokonca aj obnovenie továrenských nastavení.
„Odstránenie zadných vrátok neznamená, že útočník stratil všetky možnosti prístupu,“ upozorňujú výskumníci v podstate svojou analýzou kampane.
Nástroj navyše dokázal z kamier získať aj prihlasovacie údaje uložené pre komunikáciu s NVR systémami. To vytvára priestor na ďalšie prenikanie do kamerových systémov.
Našli spôsob, ako napadnúť aj kamery za NAT-om
Dahua používa cloudový P2P systém, ktorý umožňuje pristupovať ku kamerám aj vtedy, keď sa nachádzajú za routerom a NAT-om. Na pripojenie stačí sériové číslo zariadenia, čo je mechanizmus, ktorý útočníci zneužili. Pomocou vyhľadávania cez služby ako Shodan získavali sériové čísla kamier. Následne ich skúšali cez cloudový relay Dahua. Výskumníci v zaznamenaných údajoch našli 283 kamier, ku ktorým sa útočníci dostali práve týmto spôsobom.
Výskumníci upozorňujú aj na pomer úspešnosti. Podľa vlastných záznamov útočníkov 89,4 percenta aktívnych sériových čísel poskytlo otvorený kanál bez požiadavky na autentifikáciu. To však automaticky neznamená, že každá takáto kamera bola okamžite plne ovládnuteľná. Relay vytvoril cestu ku kamere, následný prístup však závisel od ďalšieho mechanizmu. V mnohých prípadoch však útočníci mohli pokračovať práve pomocou vyššie spomenutých zraniteľností.

Útok neostal iba pri prihlasovacích údajoch. Nástroje dokázali z napadnutých zariadení získavať snímky. Útočníci dokonca použili filter, ktorý vyradil príliš tmavé alebo vizuálne nepoužiteľné zábery. To naznačuje, že ich nezaujímalo iba to, či kamera funguje. Chceli získať použiteľný obraz z jej okolia. Úspešné prihlasovacie údaje následne odosielali cez Telegram. Zároveň vytvárali XML súbory kompatibilné so softvérom SMART PSS, ktorý Dahua používa na správu väčšieho množstva kamerových zariadení.
To môže naznačovať prípravu na ďalšie využitie získaného prístupu alebo jeho odovzdanie inej osobe. Výskumníci však upozorňujú, že samotné dáta nedokazujú, že išlo o komerčný predaj prístupov.
Útok zasiahol aj zariadenia mimo Ruska
Hoci sa kampaň neskôr výrazne sústredila na Rusko, Ukrajinu a ďalšie krajiny Spoločenstva nezávislých štátov, prvé rozsiahle skeny zasiahli aj iné regióny. Hoci bezpečnostní analytici nepotvrdili priamo útoky na Slovensku, kamery Dahuo sa u nás bežne predávajú, a tak sme cieľom mohli byť aj my. Celkový počet napadnutých zariadení prekročil 14 530.
Výskumníci zároveň zdôrazňujú, že nejde o dôkaz, že za celou operáciou stojí jeden konkrétny štát alebo známa hackerská skupina.
Na serveri sa nachádzal aj kradnúci malvér
Na rovnakom serveri sa nachádzal aj Windowsový program, ktorý s kamerami priamo nesúvisel. Súbor mal pôvodný názov xeno.exe, neskôr ho útočník premenoval na 1.exe. Analýza ukázala, že išlo o 32-bitový program zabalený pomocou UPX. Bezpečnostné nástroje ho označili ako SalatStealer, teda malvér určený na krádež prihlasovacích údajov a ďalších citlivých dát.
Na serveri sa zároveň nachádzal PowerShell skript určený na vypnutie alebo obídenie ochrany Microsoft Defender. Obsahoval až päť rôznych metód, ktoré mali znížiť šancu, že bezpečnostný systém malvér odhalí. Výskumníci však upozorňujú, že tento Windowsový malvér pravdepodobne predstavoval samostatnú schopnosť, nie priamu súčasť útoku na kamery.

Čo by mali majitelia kamier urobiť?
Najdôležitejšie je skontrolovať zariadenia Dahua, ktoré mohli byť vystavené internetu, predovšetkým počas júna a júla 2026. Ak kamera obsahuje účet p2pwn, treba ho odstrániť a zmeniť prihlasovacie údaje. Pri podozrení na kompromitáciu treba zároveň počítať s tým, že útočník mohol získať aj ďalšie uložené heslá. Dahua už staré zraniteľnosti CVE-2021-33044 a CVE-2021-33045 opravila, takže aktualizácia firmvéru patrí medzi najdôležitejšie kroky.
Výskumníci tiež odporúčajú vypnúť P2P prístup, ak ho používateľ nepotrebuje. Port 37777 by navyše nemal byť voľne dostupný z internetu. Najväčším problémom zostávajú zariadenia, ktoré síce majú zmenené heslo, ale útočník do nich počas kampane pridal vlastný účet alebo získal obnovovací kód. V takom prípade samotná zmena hesla nemusí stačiť.
Celý prípad zároveň ukazuje, ako veľa informácií môže uniknúť jedinou chybou v konfigurácii. Útočníci totiž nechali vlastný pracovný server dostupný cez internet a výskumníci z neho následne získali prakticky kompletný obraz kampane, od prvých skenov až po zoznam nástrojov, ktoré použili.