ハッカーがダフア製ウェブカメラ14,500台を35日間にわたり侵害

研究者らが「CameraSwarm」と名付けた大規模なキャンペーンで、ハッカーは主にウクライナとロシアのDahua製IPカメラ14,500台以上を侵害しました。

この作戦は6月17日から7月22日までの間、少なくとも35日間にわたって実施され、脆弱性の悪用、ログイン情報のブルートフォース攻撃、さらにはクラウド登録済みカメラのシリアル番号を利用したオフライン復旧コードの使用によってデバイスを侵害しました。

脅威インテリジェンス企業Hunt.ioの研究者らは、攻撃者が保護をかけずに放置していたHTTPサーバー上の作業用ディレクトリを発見し、このキャンペーンを突き止めました。

Hunt.ioが復元したデータは407MBに及び、ソースコード、ログ、認証情報、撮影されたカメラ画像、シェル履歴、攻撃結果を含む234個のディレクトリにまたがる2,616個のファイルで構成されていました。これにより研究者らはこの作戦の全容を印象的な形でマッピングすることができました。

Image

調査結果によると、35日間にわたるCameraSwarmキャンペーンでは、3つの攻撃手法を並行して用い、Dahua製IPカメラ14,530台が侵害されました。

  1. ブルートフォースシステムがTCPポート37777をスキャンし、12,324個のユニークなIPアドレスに存在するデバイスを侵害。使用可能なカメラのスナップショットを取得し、結果をTelegramに送信するとともに、DahuaのSMART PSSプラットフォーム向けにエクスポート。
  2. CVE-2021-33044およびCVE-2021-33045の脆弱性を、p2pwnと呼ばれるツールを使って悪用し、1,923台のカメラに永続的なバックドアアカウント(p2pwn / p2password)を設置。このアカウントはパスワード変更後も存続し、ほとんどのファームウェアバージョンでは工場出荷時リセット後も残存。
  3. クラウドリレー攻撃では、Dahuaのアプリケーションに埋め込まれたシリアル番号とSDK認証情報のみを使用し、NAT配下にある283台のカメラに到達。データによると、稼働中のシリアル番号の89.4%が認証なしでアクセス可能なチャネルを露出していたことが判明。

この攻撃ツールキットに組み込まれた復旧コード生成の仕組みはカメラのシリアル番号を利用するもので、これによりCameraSwarmの攻撃者は現在の管理者パスワードを知らなくても、Dahuaの標準的なパスワード復旧プロセスを通じて新しいコードを発行できてしまいます。

研究者らは、このツールキット内に2件の誤った脆弱性の参照(CVE-2024-39943およびCVE-2025-31702)を発見しましたが、これらは今回観測された攻撃では悪用されていません。

The observed attack chain

Hunt.ioの分析により、スキャンは世界規模で行われており、最初にロシアのアドレス空間を確認した後、IPv4アドレス範囲全体をスキャンしていたことが明らかになりました。研究者らによれば、「攻撃者の焦点はロシアおよびCIS諸国の通信事業者ネットブロックに絞られていった」とのことです。

ただし研究者らは、既存の公開ツールを改変して流用したコードの中に、ロシア語のコメントが含まれていたことも確認しています。

8月10日、Hunt.ioは各国のCERTおよびDahuaのPSIRTに対し、CameraSwarmキャンペーンについて通知を行いました。

6月から7月の間にポート37777経由で到達可能だったDahua製カメラは、侵害された可能性があるものとして扱うべきです。所有者は「p2pwn」アカウントの存在を確認し、これを削除する必要があります。

Hunt.ioは、バックドアアカウントを削除しても、ツールキットによって生成された復旧コードは無効化されないと警告しています。これらのコードは、Dahuaがサーバー側で生成方法を変更するまで、引き続き使用可能な状態のままです。

さらに、必要がない場合はP2P機能を無効化すること、そしてCVE-2021-33044およびCVE-2021-33045に対応するDahuaのSA-2021-0130ファームウェアアップデート、あるいはそれ以降のファームウェアバージョンを適用することが推奨されています。

翻訳元: https://www.bleepingcomputer.com/news/security/hackers-compromise-14-500-dahua-web-cameras-in-35-day-campaign/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。