网络安全研究机构Hunt.io披露了一项大规模攻击活动细节:在2026年6月17日至7月22日期间,超过14,530台大华(Dahua)设备遭到入侵。攻击者综合使用了凭据攻击、两个认证绕过漏洞以及点对点(P2P)中继技术,该行动被代号为“Operation CameraSwarm”。
这一发现源自一个暴露的407 MB工作目录,其中包含2,616个文件、分布在234个子目录中,涉及工具、日志、Shell历史记录和行动记录。研究人员确认,受入侵设备主要集中在乌克兰和俄罗斯。
三条攻击路径拆解
Hunt.io将超过14,530台设备的入侵归因于三条攻击路径:
- 凭据攻击:涉及12,324个唯一IP地址,对应13,229条行动记录。
- 认证绕过:利用CVE-2021-33044和CVE-2021-33045两个漏洞,攻击了1,923台摄像机,并为其配置了持久账户。
- P2P中继:通过序列号识别了283台摄像机,包括位于网络地址转换(NAT)之后的设备。
研究人员指出,行动期间有1,923台摄像机被配置了持久账户,其中283台通过P2P路径被访问。
两个2021年漏洞的细节
CVE-2021-33044和CVE-2021-33045是大华摄像机及相关产品的认证绕过漏洞。大华官方公告将其CVSS评分定为8.1分,并提供了修复固件;而美国国家漏洞数据库(NVD)目前对这两个漏洞的评分均为9.8分。
大华在公告中表示:“攻击者可以通过构造恶意数据包来绕过设备身份认证。”根据安全研究员Bashis的原始披露,NetKeyboard客户端类型在认证过程中会触发CVE-2021-33044,而CVE-2021-33045则涉及使用127.0.0.1地址的环回登录请求。
P2P中继的技术逻辑
ITRES Labs在2025年10月发布的分析中指出:“中继在未事先认证的情况下建立路由,将登录检查留给设备的Web应用程序。”这意味着P2P路径与两个认证绕过漏洞是相互独立的攻击方式。
当前状态与缓解建议
截至2026年8月19日,这两个漏洞仍被列入美国网络安全和基础设施安全局(CISA)的已知被利用漏洞(KEV)目录。CISA将其记录为大华IP摄像机认证绕过漏洞,并建议应用厂商缓解措施;若无法缓解,则建议停止使用相关设备。
同日,公开的p2pwn代码仓库仍可访问,独立确认该工具接受大华序列号作为输入,检查CVE-2021-33044和CVE-2021-33045,并包含默认的虚拟账户配置。不过,该仓库并未证实Hunt.io关于1,923台受影响摄像机的统计,也未证实其关于该账户在大多数固件上可绕过恢复出厂设置的声明。
受影响的大华产品用户被建议安装对应的修复软件或更新固件。ITRES Labs则建议在不需要P2P功能的场景下禁用该功能,并对照厂商下载站点核查固件版本。
热门跟贴