🎥 Операция CameraSwarm: более 14 000 камер Dahua скомпрометированы в Украине и России
Открытая рабочая директория оператора на HTTP-сервере позволила Hunt.io реконструировать кампанию. Это привело к обнаружению трех параллельных путей эксплуатации, нацеленных на камеры Dahua. Один путь включал брутфорсер учетных данных asyncio. Другой использовал цепочку обхода аутентификации для CVE-2021-33044/33045. Третий использовал злоупотребление P2P-ретранслятором, получая доступ к камерам по серийному номеру, что полностью обходит аутентификацию. Этот ретрансляционный путь опирался на токены сеанса, полученные с использованием фиксированных учетных данных SDK. Было обнаружено, что два раскрытых CVE были ошибочно приписаны или слишком узки для этого неаутентифицированного злоупотребления ретранслятором. Отчет подробно описывает работу туннеля PTCP, включая конкретные структуры пакетов и технику привязки к localhost. Сохраняется нейтральная атрибуция, сфокусированная на методах операции, а не на ее операторах. Подробные меры по смягчению последствий и индикаторы компрометации доступны на Hunt.io.