Chiến dịch CameraSwarm: Hơn 14.500 thiết bị Dahua bị chiếm quyền kiểm soát
Các nhà nghiên cứu an ninh mạng vừa phát hiện chiến dịch tấn công quy mô lớn nhắm vào hơn 14.500 thiết bị Dahua thông qua các lỗ hổng xác thực, tấn công mật khẩu và kỹ thuật P2P...
- Giọng nữ Bắc
Một chiến dịch tấn công mạng có tên mã CameraSwarm vừa được các nhà nghiên cứu tại Hunt.io công bố, nhắm mục tiêu vào hơn 14.530 thiết bị của Dahua trong khoảng thời gian từ ngày 17/6 đến 22/7/2026. Kẻ tấn công đã sử dụng kết hợp nhiều phương thức gồm tấn công vào thông tin đăng nhập (credential attacks), khai thác lỗ hổng bypass xác thực và kỹ thuật P2P relay.
Table Of Content
Phương thức tấn công đa dạng
Dựa trên các dữ liệu thu thập được từ một thư mục làm việc bị lộ, các chuyên gia đã xác định được ba con đường chính mà kẻ tấn công sử dụng:
- Credential attacks: Chiếm quyền truy cập thông qua hơn 12.300 địa chỉ IP khác nhau.
- Authentication bypass: Khai thác hai lỗ hổng bảo mật nghiêm trọng là CVE-2021-33044 và CVE-2021-33045 để vượt qua cơ chế xác thực trên camera.
- P2P relay: Sử dụng giao thức peer-to-peer để kết nối với thiết bị, ngay cả khi chúng nằm sau tường lửa hoặc NAT.
Đáng chú ý, các lỗ hổng CVE-2021-33044 và CVE-2021-33045 vốn đã được biết đến từ lâu và nằm trong danh mục Known Exploited Vulnerabilities (KEV) của CISA. Mặc dù Dahua đã phát hành bản vá, nhiều thiết bị vẫn chưa được cập nhật firmware mới nhất, tạo điều kiện cho kẻ xấu lợi dụng.
Nguy cơ từ P2P relay
Kỹ thuật P2P relay cho phép kẻ tấn công thiết lập lộ trình kết nối mà không cần xác thực từ trước, đẩy trách nhiệm kiểm tra đăng nhập cho ứng dụng web của thiết bị. Trong một số trường hợp, kẻ tấn công có thể sử dụng số serial của thiết bị để thiết lập tunnel thông qua hạ tầng Easy4IP của nhà sản xuất.
Khuyến nghị bảo mật
Để bảo vệ hệ thống trước các chiến dịch tương tự, các chuyên gia khuyến cáo người dùng và quản trị viên hệ thống cần thực hiện ngay các bước sau:
- Cập nhật firmware: Kiểm tra và cài đặt các bản cập nhật mới nhất từ trang chủ của Dahua.
- Vô hiệu hóa P2P: Nếu tính năng P2P không thực sự cần thiết cho nhu cầu sử dụng, hãy tắt nó ngay lập tức.
- Quản lý tài khoản: Thay đổi mật khẩu mặc định, sử dụng mật khẩu mạnh, duy nhất và xóa bỏ các tài khoản không còn sử dụng.
- Phân đoạn mạng: Tách biệt hệ thống giám sát video khỏi mạng nội bộ chính để giảm thiểu rủi ro lan rộng nếu bị xâm nhập.
Hiện tại, các nhà nghiên cứu vẫn đang tiếp tục phân tích các dấu vết để xác định danh tính thực sự của nhóm tấn công, vốn được cho là có sử dụng ngôn ngữ Nga trong các tệp tin log thu hồi được.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.