Uma grande campanha comprometeu mais de 14.000 câmeras Dahua conectadas à internet, expondo como equipamentos de vigilância vulneráveis podem se tornar uma porta de entrada para feeds de vídeo e configurações de dispositivos. A operação durou 35 dias e atingiu dispositivos em todo o mundo, com compromissos confirmados centrados na Ucrânia e na Rússia. Isso mostra como dispositivos não monitorados podem criar acesso oculto duradouro e de longa duração para intrusos.
Descoberta e escopo da campanha
Os analistas da Hunt.io identificaram a atividade após encontrar um diretório de operador exposto publicamente contendo 2.616 arquivos e ferramentas de campanha. O relatório da Hunt.io revelou caminhos de ataque paralelos, acesso persistente e um payload de Windows não relacionado. O impacto vai além da visualização não autorizada. O kit de ferramentas coletou credenciais, capturou instantâneos da câmera e exportou registros de dispositivos em um formato projetado para administração em larga escala.
Os pesquisadores também encontraram geração de código de recuperação offline, criando uma rota para redefinições administrativas que podem permanecer úteis mesmo após o proprietário do dispositivo alterar uma senha. A Hunt.io contou 1.923 câmeras carregando a conta persistente. Isso muda a resposta de uma simples troca de senha para uma investigação de comprometimento, especialmente para organizações que usam câmeras em locais sensíveis.
Vetor e exploração técnica
O operador varreu serviços de gerenciamento de câmera expostos, tentou credenciais fracas e usou duas falhas conhecidas de bypass de autenticação contra dispositivos não corrigidos. Também usou um caminho de relay em nuvem que pode alcançar câmeras atrás de tradução de endereço de rede por número de série, para que até dispositivos não públicos pudessem ser visados. As duas falhas usadas para entrada inicial têm patches disponíveis, mas câmeras expostas e não corrigidas permanecem alvos atraentes.
Um caminho de exploração imita um controlador de hardware confiável, enquanto o outro afirma que a solicitação veio da própria câmera. Ambos podem fornecer acesso de administrador sem uma senha válida. Os pesquisadores alertaram que um rótulo usado no kit de ferramentas para a técnica de conta persistente aponta para uma vulnerabilidade não relacionada, então os defensores devem focar no comportamento observado em vez desse identificador incorreto.
Impacto e alcance
A persistência é a descoberta mais séria. Após obter acesso de administrador através do CVE-2021-33044 ou CVE-2021-33045, a ferramenta adiciona uma conta separada através da interface de gerenciamento remoto da câmera. Essa conta é armazenada independentemente da senha principal do administrador, então alterar a senha não a remove. Na maioria dos firmwares afetados, uma redefinição de fábrica também falha em apagar o acesso oculto.
A campanha também abusou de uma capacidade de relay em nuvem para encontrar e contatar câmeras usando números de série. De acordo com os logs recuperados, 89,4% dos números de série ao vivo testados retornaram um canal que não exigia autenticação. Essa rota pode contornar a proteção normalmente oferecida ao colocar uma câmera atrás de um roteador doméstico ou empresarial.
Medidas de mitigação recomendadas
As organizações devem auditar cada conta de câmera, remover a conta não autorizada quando encontrada, girar credenciais de câmera e gravador vinculados e revisar se as filmagens ou senhas foram acessadas. Os administradores também devem desativar recursos P2P quando não forem necessários, restringir o serviço de gerenciamento a redes internas confiáveis e aplicar a atualização do fornecedor que corrige os dois bypasses.
Atualizações de firmware são essenciais porque impedem a geração de novos códigos de recuperação e fazem com que os códigos anteriores sejam atualizados e eventualmente invalidados. As equipes de rede devem alertar sobre padrões de login suspeitos de controlador ou loopback, enquanto as equipes de Windows devem investigar exclusões amplas de ferramentas de segurança.
Perguntas frequentes
- Por que a troca de senha não remove o acesso? A conta persistente é armazenada em um local separado do banco de dados de credenciais principal, sobrevivendo a redefinições de senha e fábrica.
- Como detectar o comprometimento? Procure por contas de usuário não autorizadas nas configurações da câmera e tráfego de rede incomum para IPs externos conhecidos como indicadores de comprometimento.
- Qual é a vulnerabilidade principal? O uso de CVE-2021-33044 e CVE-2021-33045 permite bypass de autenticação, mas a persistência é o vetor mais crítico para a segurança a longo prazo.