Más de 14,500 dispositivos Dahua comprometidos
Investigadores de Hunt.io han publicado información sobre una campaña que comprometió más de 14,530 dispositivos Dahua entre el 17 de junio y el 22 de julio de 2026. Esta actividad, denominada Operación CameraSwarm, utilizó ataques de credenciales, dos vulnerabilidades de bypass de autenticación y una técnica de relé peer-to-peer (P2P).
Los detalles fueron extraídos de un directorio de trabajo expuesto de 407 MB, que contenía 2,616 archivos repartidos en 234 subdirectorios. Esta información incluye herramientas, registros y documentos de la campaña. Las pruebas de compromiso se concentraron principalmente en Ucrania y Rusia. Durante la operación, se configuraron 1,923 cámaras con una cuenta persistente, y 283 de ellas fueron accesibles a través del camino P2P.
Los usuarios de los productos afectados por Dahua deben instalar el software de corrección correspondiente o actualizar su firmware. ITRES Labs recomienda desactivar P2P cuando no sea necesario y verificar el firmware en el sitio de descargas del proveedor. Según el análisis de ITRES Labs, el relé establece la ruta sin autenticación previa, dejando las comprobaciones de inicio de sesión a la aplicación web del dispositivo.
Métodos de ataque
Hunt.io atribuyó el total de más de 14,530 compromisos a tres vías de ataque:
1. Ataques de credenciales: 12,324 direcciones IP únicas en 13,229 registros de campaña. 2. Bypass de autenticación: 1,923 cámaras alcanzadas utilizando CVE-2021-33044 y CVE-2021-33045, las cuales también estaban configuradas con cuentas persistentes. 3. Relé P2P: 283 cámaras identificadas por número de serie, incluyendo dispositivos localizados detrás de traducción de dirección de red (NAT).
Las dos vulnerabilidades de 2021 son problemas de bypass de autenticación en cámaras Dahua y productos relacionados, con un puntaje de 8.1 en el sistema de puntuación CVSS según el aviso de Dahua. La National Vulnerability Database (NVD) de EE. UU. les asigna actualmente una puntuación de 9.8. Dahua afirma que los atacantes pueden eludir la autenticación de identidad del dispositivo al construir paquetes de datos maliciosos.
Vulnerabilidades y recomendaciones
CVE-2021-33044 se activa durante la autenticación a través de un cliente de tipo NetKeyboard, mientras que CVE-2021-33045 implica una solicitud de inicio de sesión de bucle inverso utilizando la dirección 127.0.0.1. A partir del 19 de agosto de 2026, ambas fallas están incluidas en el catálogo de CISA de Vulnerabilidades Conocidas Explotadas (KEV), que recomienda aplicar las mitigaciones del proveedor o discontinuar su uso si no están disponibles.
El repositorio público p2pwn sigue accesible y confirma que la herramienta acepta números de serie de Dahua como entrada y verifica las vulnerabilidades CVE-2021-33044 y CVE-2021-33045. Sin embargo, no se ha reproducido de manera independiente la cifra de 1,923 cámaras afectadas o la afirmación de que la cuenta sobrevive a un restablecimiento de fábrica en la mayoría de los firmwares.
Medidas de seguridad
ITRES Labs recomendó desactivar P2P a menos que sea necesario, restringir la conectividad Easy4IP donde sea apropiado, actualizar dispositivos utilizando firmware del sitio web del proveedor, usar credenciales únicas y fuertes, eliminar cuentas no utilizadas y segmentar los sistemas de videovigilancia. El aviso de Dahua indica a los clientes que instalen el software de reparación listado o firmware más reciente.
Hunt.io ha contactado a Dahua para confirmar el alcance de la campaña y los hallazgos sobre P2P, y se actualizará esta información en caso de recibir una respuesta.