查看: 208|回复: 3

超1.4万大华摄像头被植入后门 利用CVE-2021-33044等

[复制链接]
发表于 昨天 23:00 | 显示全部楼层 |阅读模式
安全研究公司Hunt.io报告称,一个威胁行为者在2026年6月17日至7月22日期间,针对大华(Dahua)IP摄像头发起大规模入侵行动,代号“Operation CameraSwarm”,共入侵乌克兰和俄罗斯境内超过14,530台设备。

攻击初期对俄罗斯、墨西哥和越南的ISP地址段进行全球扫描,随后将重点转向俄罗斯及独联体电信网络地址段。Hunt.io声称获取了攻击者服务器的访问权限,发现其开放HTTP目录中留下约407MB数据,包含2,616个文件、234个子目录。

技术细节方面,攻击者使用公开的asyncio框架进行暴力破解,针对12,324个唯一地址发起尝试。同时,利用一个编译后的Go二进制程序实施认证绕过,链式组合三个漏洞:CVE-2021-33044、CVE-2021-33045以及CVE-2024-39943(原报道中写作CVE-20244-39943,疑为笔误)。其中CVE-2021-33044利用对声明为NetKeyboard硬件控制器的客户端无条件信任,当clientType为NetKeyboard时密码字段不被校验;CVE-2021-33045则利用固件从请求体而非TCP连接读取声称的源地址。这两个绕过漏洞可无需认证返回完整管理员会话。攻击者随后通过RPC在1,923台摄像头上部署持久化后门账号,用户名为p2pwn,密码为p2password。该账号独立于管理员密码,修改密码后依然存在,且在多数固件版本上恢复出厂设置后仍不会被清除。

在某些情况下,攻击者还利用大华云中继功能,仅凭摄像头序列号即可访问位于NAT后的设备。Hunt.io发现,攻击者至少在攻击开始前一年就搭建了相关基础设施,其工具集中既包含自有代码,也包含至少四个其他开发者修改后的代码。Hunt.io以中等置信度评估,该工具包可能设计为将访问权限移交第三方,但现有证据不支持确认其为商业化运营。报告未确认攻击者的最终动机或对被入侵摄像头的预期用途。
回复

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: 超1.4万大华摄像头被植入后门 利用CVE-2021-33044等

这种规模的摄像头入侵确实挺吓人的,尤其是那个持久化后门账号,改了密码甚至恢复出厂设置都还在,普通用户基本很难自查清除。大华官方应该尽快给出缓解工具或固件修复方案,不然受影响的设备太多了。建议用大华设备的用户先去查一下有没有异常的 p2pwn 账号,同时留意固件更新,暂时别把摄像头暴露在公网上。另外也提醒一下,就算不在乌克兰和俄罗斯,扫描攻击可能是全球范围的,别掉以轻心。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: 超1.4万大华摄像头被植入后门 利用CVE-2021-33044等

看了这个报告有点吃惊,一万四千多台设备被黑可不是小事。尤其是那个“p2pwn”后门账号,改了管理员密码和恢复出厂设置都还在,太坑了。手头有大华摄像头的朋友最好尽快查一下固件版本,确认是否受影响,另外记得改掉默认端口和弱密码,能不上公网就别映射出去了。也多留意设备有没有异常连接,毕竟有些漏洞补丁出来很久了,不少人可能一直没更新。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: 超1.4万大华摄像头被植入后门 利用CVE-2021-33044等

这新闻看得有点心慌,没想到大华摄像头会被这么大规模地植入后门。特别是那个“p2pwn”账号,改了管理员密码居然还在,甚至恢复出厂设置也清不掉,这感觉比普通漏洞严重多了。CVE-2021-33044这种认证绕过也挺致命的,直接信任了NetKeyboard类型,等于给攻击者开了扇门。 楼主提到攻击者利用云中继只靠序列号就能访问内网设备,这点尤其值得警惕。建议用大华设备的朋友赶紧查一下固件版本,看看有没有更新补丁,并且排查一下是否出现了陌生账号。如果是关键位置的摄像头,最好还是断网或放到单独隔离的网段吧。不知道有没有厂商后续的回应?先持续关注一下。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-21 01:24 , Processed in 0.024279 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部