Investigadores de ciberseguridad de Hunt.io han revelado detalles de una campaña que, según afirman, comprometió más de 14.530 dispositivos Dahua entre el 17 de junio y el 22 de julio de 2026, utilizando ataques de credenciales, dos fallos de omisión de autenticación y una técnica de retransmisión punto a punto (P2P).

La actividad, denominada Operación CameraSwarm , se reconstruyó a partir de un directorio de trabajo expuesto de 407 MB que contenía 2.616 archivos distribuidos en 234 subdirectorios, incluyendo herramientas, registros, historial de shell y registros de campaña. Los investigadores afirman que las vulneraciones confirmadas se concentraron en Ucrania y Rusia.
Los investigadores indicaron que durante la operación se configuraron 1.923 cámaras con una cuenta persistente y que se accedió a 283 a través de la conexión P2P.
Se recomienda a los usuarios de productos Dahua afectados que instalen el software de corrección correspondiente o una versión de firmware más reciente, mientras que ITRES Labs recomienda desactivar P2P cuando no sea necesario y comprobar el firmware en el sitio web de descargas del fabricante.
«El relé establece la ruta sin autenticación previa, dejando las comprobaciones de inicio de sesión a la aplicación web del dispositivo», afirmó ITRES Labs en un análisis publicado en octubre de 2025.
Hunt.io atribuyó el total de más de 14.530 ataques a tres vías de ataque:
- Ataques de credenciales: 12.324 direcciones IP únicas en 13.229 registros de campaña.
- Omisión de autenticación: Se accedió a 1923 cámaras utilizando las vulnerabilidades CVE-2021-33044 y CVE-2021-33045, que según Hunt.io también estaban configuradas con la cuenta persistente.
- Retransmisión P2P: 283 cámaras identificadas por número de serie, incluidos los dispositivos ubicados detrás de la traducción de direcciones de red (NAT).
Las dos vulnerabilidades de 2021 consisten en fallos de autenticación en cámaras Dahua y productos relacionados. El aviso de Dahua les otorga una puntuación de 8,1 en el sistema CVSS e indica que ya cuentan con firmware corregido, mientras que la Base de Datos Nacional de Vulnerabilidades de EE. UU. ( NVD ) les asigna actualmente una puntuación CVSS de 9,8.
«Los atacantes pueden eludir la autenticación de identidad del dispositivo mediante la creación de paquetes de datos maliciosos», indicó Dahua en su aviso.
Según la información original divulgada por el investigador de seguridad Bashis, un tipo de cliente NetKeyboard activa la vulnerabilidad CVE-2021-33044 durante la autenticación, mientras que la vulnerabilidad CVE-2021-33045 implica una solicitud de inicio de sesión de bucle invertido que utiliza la dirección 127.0.0.1.
A fecha de 19 de agosto de 2026, ambas vulnerabilidades siguen figurando en el catálogo de Vulnerabilidades Explotadas Conocidas ( KEV , por sus siglas en inglés) de la Agencia de Seguridad de Infraestructuras y Ciberseguridad de EE. UU. (CISA) , que las registra como vulnerabilidades de omisión de autenticación de cámaras IP de Dahua y recomienda aplicar medidas de mitigación del proveedor o interrumpir su uso si no hay medidas de mitigación disponibles.
A fecha de 19 de agosto de 2026, el repositorio público p2pwn sigue siendo accesible y confirma de forma independiente que la herramienta acepta números de serie de Dahua como entrada, comprueba las vulnerabilidades CVE-2021-33044 y CVE-2021-33045, y contiene una configuración predeterminada de cuenta ficticia.

El repositorio no corrobora la cifra de 1923 cámaras afectadas que menciona Hunt.io ni su afirmación de que la cuenta sobrevive a un restablecimiento de fábrica en la mayoría de los firmwares. La ruta P2P es independiente de las dos vulnerabilidades de omisión de autenticación.
Durante una investigación previa en respuesta a un incidente, ITRES Labs descubrió que, en versiones de firmware anteriores a mediados de 2024, se podía utilizar un número de serie válido de Dahua para establecer una ruta de retransmisión Easy4IP antes de que el dispositivo conectado realizara su propia comprobación de credenciales, lo que permitía que un dispositivo detrás de NAT fuera accesible a través de la infraestructura de retransmisión del proveedor.
El repositorio de prueba de concepto dh-p2p también muestra que el protocolo P2P de Dahua localiza un dispositivo a través de Easy4IPCloud utilizando su número de serie y puede establecer un túnel con la cámara o la grabadora de vídeo en red.
Un relé P2P exitoso puede hacer que el dispositivo sea accesible detrás de NAT, pero aún puede ser necesaria la autenticación a nivel de dispositivo para el acceso.
Hunt.io afirmó que el código recuperado por el operador registró que el 89,4% de los números de serie activos devolvían un canal abierto sin autenticación.
Esa cifra sigue siendo una afirmación específica de la campaña, basada en el material recuperado del operador. No ha sido reproducida de forma independiente por ITRES Labs, Dahua ni por ningún equipo público de respuesta a emergencias informáticas, según la información disponible hasta el 19 de agosto de 2026.
Dos etiquetas CVE asociadas con las herramientas recuperadas no describen el comportamiento P2P: NVD asigna CVE-2024-39943 a una vulnerabilidad de inyección de comandos del sistema operativo en Rejetto HFS, mientras que Dahua describe CVE-2025-31702 como una vulnerabilidad de escalada de privilegios que requiere credenciales de usuario normal obtenidas previamente.
ITRES Labs describió la exposición del relé de número de serie como un problema que no entra dentro de la categoría CVE y afirmó que sus pruebas revelaron que la ruta P2P se reforzó en el firmware lanzado después de mediados de 2024.
La empresa aconsejó a los responsables de seguridad que deshabilitaran el P2P a menos que fuera necesario, restringieran la conectividad Easy4IP cuando fuera apropiado, actualizaran los dispositivos utilizando el firmware del sitio web del proveedor, utilizaran credenciales únicas y seguras, eliminaran las cuentas no utilizadas y segmentaran los sistemas de videovigilancia.
El aviso de Dahua recomienda a los clientes instalar el software de reparación o una versión de firmware más reciente. The Hacker News se ha puesto en contacto con Dahua para confirmar el alcance de la campaña y los hallazgos sobre la red P2P, y actualizará esta noticia en cuanto reciba respuesta.
Los investigadores describieron al operador como de habla rusa basándose en los rastros lingüísticos recuperados del directorio de trabajo, pero la actividad no se ha atribuido a ningún actor de amenazas identificado, a ninguna entidad gubernamental rusa ni a ningún otro grupo conocido. La empresa evaluó con un grado de confianza moderado que algunas partes del conjunto de herramientas podrían haber sido diseñadas para transferir el acceso a la cámara a un tercero.
Al 19 de agosto de 2026, los totales específicos de la campaña, que incluyen más de 14.530 dispositivos, 1.923 cuentas persistentes, 283 vulneraciones P2P y la cifra del 89,4 % de canales abiertos, siguen atribuyéndose a Hunt.io. Las fuentes primarias públicas revisadas para este artículo corroboran las dos antiguas técnicas para eludir la autenticación, la configuración de la herramienta p2pwn y el mecanismo P2P subyacente basado en números de serie, pero no confirman de forma independiente las cifras de CameraSwarm.
Tomado y traducido de: thehackernews.com







