• 3 minuti
  • Pubblicato

Violati oltre 14.500 videocamere Dahua in maxi attacco CameraSwarm

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Violati oltre 14.500 videocamere Dahua in maxi attacco CameraSwarm QWERTYmag © www.qwertymag.it
Violati oltre 14.500 videocamere Dahua in maxi attacco CameraSwarm © www.qwertymag.it

Un attacco informatico su larga scala ha compromesso più di 14.500 telecamere IP Dahua in Ucraina e Russia sfruttando vulnerabilità, brute force e codici di recupero offline. Gli esperti raccomandano controlli urgenti e aggiornamenti firmware.

Un'operazione di hacking di ampia portata, denominata CameraSwarm, ha portato alla compromissione di oltre 14.500 telecamere IP Dahua, con la maggior parte dei dispositivi colpiti localizzati in Ucraina e Russia. L'attacco, durato almeno 35 giorni tra il 17 giugno e il 22 luglio, è stato scoperto dagli analisti di Hunt.io dopo aver individuato una directory non protetta su un server HTTP utilizzato dagli operatori.

Le tecniche di attacco impiegate

Secondo Hunt.io, i cybercriminali hanno utilizzato tre metodi in parallelo: un sistema di brute force che ha scansionato la porta TCP 37777 compromettendo dispositivi su 12.324 indirizzi IP unici; lo sfruttamento delle vulnerabilità CVE-2021-33044 e CVE-2021-33045 tramite lo strumento p2pwn, che ha installato un account backdoor persistente su 1.923 telecamere; e un attacco cloud-relay che ha permesso l'accesso a 283 dispositivi dietro NAT sfruttando seriali e credenziali SDK integrate nelle app Dahua.

Dati sottratti e impatto

Gli esperti hanno recuperato 407 MB di dati, tra cui codice sorgente, log, credenziali, immagini catturate dalle telecamere, cronologia delle shell e risultati delle attività di exploit. Questi elementi hanno permesso di ricostruire la portata dell'operazione e di identificare la presenza di commenti in russo nel codice modificato degli strumenti utilizzati.

Raccomandazioni per gli utenti Dahua

Hunt.io ha segnalato la campagna CameraSwarm alle autorità nazionali CERT e al PSIRT di Dahua il 10 agosto. Si consiglia ai proprietari di telecamere Dahua accessibili tramite la porta 37777 tra giugno e luglio di verificare la presenza dell'account 'p2pwn' e di rimuoverlo. Tuttavia, la semplice eliminazione dell'account non rende inutilizzabili i codici di recupero generati dal toolkit, che restano validi finché Dahua non modifica il sistema di derivazione lato server. È inoltre raccomandato disabilitare la funzione P2P se non necessaria e aggiornare il firmware con la versione SA-2021-0130 o successiva per correggere le vulnerabilità note.

Contesto e rischi per la sicurezza IoT

L'attacco CameraSwarm evidenzia i rischi crescenti per la sicurezza dei dispositivi IoT, in particolare quelli esposti su Internet senza adeguate misure di protezione. Fenomeni simili sono già stati osservati anche su altri fronti: ad esempio, recenti campagne malware su Android hanno sfruttato combinazioni di RAT e tecniche di furto dati, come illustrato nell'analisi sulle minacce WindRelay e SpyNote (approfondimento sulle nuove strategie di attacco mobile).

Articoli correlati