一场代号为“CameraSwarm”的大规模黑客行动,在35天内攻陷了超过14,500台大华(Dahua)IP摄像头,受影响设备主要集中在乌克兰和俄罗斯。安全研究公司Hunt.io在最新披露中还原了这场攻击的全貌。
研究人员发现,攻击者从6月17日到7月22日持续作业,通过漏洞利用、暴力破解登录、以及利用序列号生成离线恢复码三种方式并行入侵。更值得警惕的是,整个行动的操作日志、工具源码和攻击成果,都因为服务器配置失误而暴露在公开网络上。
![]()
一次“裸奔”的服务器,揭开整场攻击
![]()
Hunt.io的发现始于一个意外:攻击者在一台HTTP服务器上留下了未受保护的工作目录。研究人员从中恢复了407MB数据,包含2,616个文件、234个目录,涵盖源代码、日志、凭据、摄像头截图、shell历史记录和漏洞利用结果。这些资料完整还原了这场持续月余的攻击行动。
攻击的规模相当惊人。数据显示,被攻陷的14,530台设备中,有12,324台是通过暴力破解TCP端口37777得手的。攻击者不仅获取了可用的摄像头快照,还将结果自动发送到Telegram,并导出到专为大华SMART PSS平台准备的格式中。
三种攻击手法并行,后门账号难以清除
除了暴力破解,攻击者还利用了针对大华设备的两个已知漏洞——CVE-2021-33044和CVE-2021-33045。通过一款名为“p2pwn”的工具,攻击者在1,923台摄像头上植入了持久化后门账号(用户名p2pwn,密码p2password)。这个账号的隐蔽性在于:它不仅能扛过密码修改,在多数固件版本下,甚至能挺过恢复出厂设置。
第三种攻击方式则更具技术含量。攻击者利用大华应用内嵌的SDK凭据和摄像头序列号,突破了NAT(网络地址转换)限制,成功触达283台位于内网后的设备。数据显示,89.4%的在线序列号在未认证的情况下暴露了访问通道。
攻击工具包中的恢复码生成机制,直接利用了摄像头序列号。这意味着,攻击者无需知道当前管理员密码,就能通过大华官方的密码恢复流程,为设备生成新的恢复码。
扫描全球,目标锁定俄语区
![]()
Hunt.io的分析显示,攻击者的扫描行为覆盖全球,但策略有明显侧重:先扫描俄罗斯地址段,再扩展到整个IPv4空间。研究人员的原话是:“操作者的注意力集中在俄罗斯和独联体国家的电信网段上。”
不过,攻击者似乎有意制造干扰。研究人员在改造过的公共工具代码中,发现了俄语注释——这可能是伪装,也可能是真实的身份线索,目前尚无法确认。
值得注意的是,工具包中出现了两个具有误导性的漏洞引用:CVE-2024-39943和CVE-2025-31702。研究人员确认,这两个漏洞并未在观察到的攻击中被实际利用,更像是用来混淆视听的烟雾弹。
设备所有者应如何自查
8月10日,Hunt.io已将“CameraSwarm”行动通报给各国CERT(计算机应急响应团队)和大华PSIRT(产品安全应急响应团队)。对于普通用户,研究人员给出了明确建议:
- 在6月至7月期间,通过端口37777可访问的大华摄像头,都应视为可能已被入侵,需立即检查是否存在“p2pwn”账号并删除。
- 删除后门账号并不能使攻击工具生成的恢复码失效——这些恢复码在大华修改服务端派生逻辑之前,仍然有效。
- 不需要时建议关闭P2P功能,并及时应用大华SA-2021-0130固件更新,以修复CVE-2021-33044和CVE-2021-33045漏洞。
这场攻击再次提醒我们,物联网设备的安全防护远比想象中脆弱。对于部署了大量IP摄像头的企业和机构来说,定期检查设备账号、及时更新固件、关闭不必要的远程访问功能,是避免成为下一个“CameraSwarm”受害者的基本功课。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.