Masivo hackeo de cámaras Dahua en Ucrania y Rusia: una persona accedió a más de 14.500 dispositivos.

Masivo hackeo de cámaras Dahua en Ucrania y Rusia: una persona accedió a más de 14.500 dispositivos.

Servidor de un hacker con registros de vigilancia de 14.500 cámaras quedó expuesto y accesible para cualquiera.

image

Un operador en cinco semanas obtuvo acceso a más de 14.500 cámaras Dahua, y en casi 2.000 dispositivos dejó una cuenta oculta que permite volver incluso después de cambiar la contraseña. La campaña CameraSwarm se desarrolló del 17 de junio al 22 de julio de 2026 y afectó a dispositivos en todo el mundo, aunque la mayoría de los casos confirmados se dieron en Ucrania y Rusia.

Especialistas de Hunt.io detectaron la operación después de que el propio atacante cometiera un error. Su servidor con los archivos de trabajo estaba expuesto por HTTP. Los especialistas descargaron 407 MB de datos: 2.616 archivos en 234 directorios. En su interior había programas, registros de actividad, resultados de escaneos e información sobre las cámaras comprometidas.

El principal método de intrusión fue la fuerza bruta de contraseñas en dispositivos con el puerto 37777 abierto. Así el operador obtuvo credenciales para acceder a 12.324 direcciones únicas. Para cámaras con contraseñas resistentes se explotaron las antiguas vulnerabilidades CVE-2021-33044 y CVE-2021-33045, que permiten eludir la autenticación. Dahua parcheó ambas vulnerabilidades ya en 2021, y la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. confirmó previamente su uso en ataques reales.

Tras eludir la protección, el programa creaba en la cámara una cuenta p2pwn con una contraseña separada. Este mecanismo se detectó en 1.923 dispositivos. La cuenta no depende de la contraseña del administrador, por lo que cambiar esa contraseña no impide el acceso del atacante. En la mayoría de versiones del firmware la cuenta oculta se mantiene incluso después de restablecer la cámara a los ajustes de fábrica.

Otras 283 cámaras se pudieron localizar y acceder únicamente por número de serie a través de la infraestructura en la nube de Dahua. Según los registros de CameraSwarm, el 89,4% de los dispositivos accesibles de ese modo no requirieron credenciales. El operador también generaba códigos de recuperación capaces de otorgar acceso administrativo a través de la nube independientemente de la contraseña local de la cámara. Una recomendación de Dahua describe la vulnerabilidad relacionada CVE-2025-31702; sin embargo, Hunt.io advierte que el mecanismo encontrado es más amplio que el problema descrito por el fabricante.

Las imágenes y las credenciales obtenidas se enviaban automáticamente a Telegram, y la información sobre las cámaras se guardaba en un formato compatible con el sistema de gestión Dahua SmartPSS. Los especialistas estiman que esa organización podría haber permitido transferir el acceso listo para usar a otras personas, aunque no encontraron pruebas de que se comercializara.

A los propietarios de Dahua se les recomienda actualizar el firmware, comprobar la lista de usuarios en busca de la cuenta p2pwn, cambiar las contraseñas almacenadas y cerrar el puerto 37777 al acceso desde Internet. Si la conexión P2P en la nube no es necesaria, conviene desactivarla. Hunt.io también notificó a los centros nacionales de respuesta y al equipo Dahua PSIRT antes de publicar el informe.