威胁情报公司 Hunt.io 于 2026 年 8 月 19 日披露名为 Operation CameraSwarm 的大规模 Dahua IP 摄像头入侵活动。攻击者从 2026 年 6 月 17 日起至 7 月 22 日止,持续 35 天对全球公网 Dahua 设备进行扫描与渗透,最终确认 14,530 台设备遭三种相互独立的攻击路径组合沦陷,其中 12,324 个唯一 IP 落在 TCP 端口 37777 凭据爆破范围,1,923 台被植入 p2pwn 后门账户,283 台经 Dahua P2P 中继绕过 NAT 直连。Hunt.io 在 8 月 10 日将完整 IoC 与时间线同步提交给 Dahua PSIRT 与各国 CERT,并指出该活动目前尚未公开归因到具体威胁组织或国家行为体。
事件概述
Hunt.io 研究团队是从公网一个未受访问控制保护的 HTTP 服务器工作目录入手,还原 Operation CameraSwarm 全貌:目录包含 2,616 个文件 / 234 个子目录 / 累计 407 MB,覆盖源代码、运行日志、外泄凭据与漏洞利用结果。研究人员进一步分析发现,操作员扫描活动覆盖整个 IPv4 地址段,先扫俄罗斯地址空间再扩散全球,但 89.4% 的现役序列号被发现暴露免认证管理通道;其中 1,923 个摄像头被预置一个名为 p2pwn 的后门账户(密码 p2password),在固件层面”幸存”绝大多数密码修改与出厂重置。
三条攻击路径在 35 天内并行运行:端口 37777 凭据爆破系统针对默认/弱口令账号做长期爆破,捕获设备快照后通过 Telegram 渠道外发并导出为 Dahua SMART PSS 平台格式;p2pwn 工具负责利用 CVE-2021-33044 与 CVE-2021-33045 两枚 2021 年的认证绕过漏洞加载持久账户;云中继攻击则只用设备序列号加 Dahua SDK 凭证就访问到 283 台位于 NAT 后方的摄像头。攻击工具集中还出现了两条并未真正使用的漏洞引用 CVE-2024-39943(Rejetto HFS 命令注入)与 CVE-2025-31702(Dahua 提权需已有用户凭据),提示操作员在工具集里保留了备选向量,但本轮活动未直接触发。
技术细节
- 凭据爆破:针对 TCP/37777(Dahua 私有管理端口)的分布式扫描与默认口令字典攻击,捕获设备快照后通过 Telegram 出口外发,再以 SMART PSS 兼容格式落库。
- CVE-2021-33044/33045 认证绕过:Dahua 2021 年公开的认证绕过漏洞,借助
p2pwn工具植入持久账户p2pwn / p2password;该账户即便被管理员手动改密或 factory reset,在多数固件版本上仍会保留其授权。 - P2P 序列号中继:利用 Dahua 应用内嵌的 SDK 凭证与设备序列号 派生”恢复码 (recovery code)”,可绕过当前管理员口令直接请求新的访问令牌,借此接入 283 台位于 NAT 后的摄像头;该能力面向 89.4% 的现役序列号生效,因此攻击者不需要”先破解”就能”先接管”。
- 工具集规模:2,616 个文件 / 234 个目录 / 407 MB,覆盖 Go/C++ 编写的扫描器、Python 包装的 P2P 客户端、Telegram 抓取器、shell 历史与凭据库;GitHub 上重写的工具中保留大量俄语注释。
- 出口与外发通道:Telegram Bot API 作为主要外发通道,SMART PSS 兼容 XML 文件作为格式转换层,方便攻击者把受害摄像头无缝接入其既有集中管理面板。
- 受害分布:以俄罗斯与独联体电信 IP 段为主,乌克兰紧随其后;西欧、东南亚、北美、南美各段也出现零星命中。
影响评估
Dahua 长期占据全球视频监控设备市场份额前列,受影响型号广泛覆盖消费级安防、零售连锁、城市级公共监控与工业场景。Operation CameraSwarm 通过”凭据爆破 + 旧 CVE 利用 + 序列号云中继”三条并行攻击路径,把”摄像头被入侵”的常规话题升级为”摄像头被工业化运营”:12,324 个被爆破 IP 中任一台都可能在合适时间承担横向移动的跳板,1,923 个 p2pwn 后门具有”存活 reset”的属性意味着传统更换口令、做 device wipe 均无法根除,283 个 P2P 中继受害摄像头则完全位于 NAT 后,受影响企业很难通过防火墙边界策略发现异常外联。Hunt.io 进一步指出,攻击工具具备”把访问权转交给第三方”的能力,提示这次行动存在受害者被作为初始访问经纪人(IAB)库存转卖的迹象。
从工业控制(OT)与关键基础设施运营者视角:公共监控画面泄漏直接威胁隐私、零售安防与公共场所秩序;具备 PTZ 主动控制能力的摄像头可作为”机动侦察”节点;部分摄像头位于电力、给水、交通行业现场,与 IT/OT 边界模糊。Dahua 截至 8 月 19 日仅要求客户更新固件,并未给出针对 P2P 序列号机制的服务器端补丁。
修复建议
- 立即审计设备账户:登录到 Dahua 设备或集中管理平台(SmartPSS/DMSS),搜索是否存在
p2pwn账户与p2password凭据,命中即删除;同步检查其他未授权用户与异常登录日志。 - 禁用 P2P 功能:在设备配置中关闭 P2P/Easy4IP 服务,断开公网访问该设备的”无端口”通道;同时把 Dahua 设备置于独立 VLAN 或防火墙隔离段,仅允许集中管理平台访问管理端口。
- 升级固件与限制端口:全网推送 Dahua SA-2021-0130 或更新固件修复 CVE-2021-33044/33045;TCP/37777 等管理端口仅对运维 IP 白名单开放,并对外隐藏或迁移到非默认端口。
- 日志与持续监测:把摄像头设备的 Telnet/RTSP/HTTP 管理端口、HTTPS 与厂商云的连接纳入 SIEM 监控;针对 37777、5050、P2P 端口发起的外联、Telegram API 出口流量、SMART PSS 配置变更建立告警;在视频专网使用 EDR/网段设备识别并阻止未授权的”推送固件/配置”行为。