حمله به دوربین داهوا؛ خلاصهای از یافتهها
مؤسسه Hunt.io گزارش جامع عملیات نفوذ با نام رمز Operation CameraSwarm را منتشر کرد. بر اساس این گزارش، بین 17 ژوئن و 22 ژوئیه 2026 بیش از 14,530 دستگاه ساخت داهوا از طریق سه مسیر مختلف در معرض دسترسی قرار گرفتند.
آنچه محققان بازیابی کردند
یک دایرکتوری کاری 407 مگابایتی شامل 2,616 فایل در 234 زیرپوشه بازسازی کمپین را ممکن ساخت؛ فایلها شامل ابزارها، لاگها، تاریخچه شل و سوابق عملیات بودند. بیشترین نفوذهای تاییدشده در اوکراین و روسیه متمرکز بود.
سه مسیر نفوذ
- حملات مبتنی بر اعتبارنامه: Hunt.io مجموع 12,324 آدرس IP یکتا را در قالب 13,229 رکورد کمپین گزارش کرده است.
- دورزدن احراز هویت با CVEها: سوءاستفاده از دو آسیبپذیری شناختهشده (CVE-2021-33044 و CVE-2021-33045) دسترسی به 1,923 دوربین را فراهم کرد؛ بسیاری از این دستگاهها با یک حساب کاربری پایدار پیکربندی شده بودند.
- واسطهگری P2P و Easy4IP: 283 دستگاه با شماره سریال شناسایی شد که از مسیر همتابههمتا و زیرساخت Easy4IP قابل دسترسی شده بودند، از جمله دستگاههایی که پشت NAT قرار داشتند.
جزئیات فنی: CVEها، P2P و شیوههای بهرهبرداری
دو آسیبپذیری CVE-2021-33044 و CVE-2021-33045 که از سال 2021 شناخته شدهاند، امکان دورزدن سازوکار احراز هویت را در برخی مدلهای داهوا فراهم کردهاند. مرجع ملی آسیبپذیریهای آمریکا (NVD) هر یک را با امتیاز CVSS برابر 9.8 ارزیابی کرده است. منابع رسمی برای جزئیات فنی: CVE-2021-33044 و CVE-2021-33045.
طبق اطلاعیههای داهوا، مهاجمان میتوانند با ارسال بستههای داده مخرب سازوکار احراز هویت دستگاه را دور بزنند. بهطور مشخص، نوعی کلاینت NetKeyboard در روند احراز هویت میتواند CVE-2021-33044 را فعال کند و CVE-2021-33045 از طریق یک درخواست لوپبک به 127.0.0.1 سوءاستفادهپذیر میشود.
نقش P2P و Easy4IP در گسترش دسترسی
قبل از میانه 2024، پیادهسازی پروتکل P2P در برخی فریمورها اجازه میداد با داشتن شماره سریال معتبر، مسیر واسطه Easy4IP بدون بررسی کامل اعتبار برقرار شود و دستگاه پشت NAT از طریق زیرساخت واسطه قابل دسترس شود. ITRES Labs این رفتار را تحلیل کرده و توضیح داده که رله میتواند اتصال را بدون احراز هویت اولیه برقرار کند و تاییدهای دسترسی را به برنامه وب دستگاه واگذار نماید.
مخزنهای عمومی مرتبط (برای نمونه جستجوی p2pwn در GitHub) ابزارهایی نشان میدهند که شماره سریال داهوا را بهعنوان ورودی میپذیرند، وضعیت CVE-2021-33044 و CVE-2021-33045 را بررسی میکنند و نمونههایی از پیکربندی حساب پیشفرض را استخراج میکنند. با این حال، این مخازن بهتنهایی صحت شمار 1,923 دوربین یا بقای حساب پس از بازنشانی کارخانهای را تأیید نمیکنند.
فهرست رسمی و واکنش مؤسسات
تا 19 اوت 2026، هر دو CVE در فهرست Known Exploited Vulnerabilities سازمان CISA ثبت شدهاند. CISA توصیه میکند راهکارهای فروشنده اعمال و در صورت نبود راهکار، دستگاهها از شبکه جدا شوند.
Hunt.io همچنین گزارش کرده که کدی که از اپراتور بازیابی شده نشان میدهد 89.4% شماره سریالهای زنده کانال باز بدون احراز هویت پاسخ میدهند. این نسبت بر اساس مدارک کمپین استخراج شده و هنوز توسط منابع مستقل مانند ITRES Labs یا داهوا تأیید نشده است.
توصیههای فوری برای کاهش خطر حمله به دوربین داهوا
- نصب فریمورهای رسمی داهوا و اعمال پچهایی که در اطلاعیه فروشنده اعلام شدهاند.
- غیرفعالسازی قابلیت P2P مگر در صورت ضرورت؛ در صورت نیاز، اتصال Easy4IP را محدود کنید و از احراز هویت قوی استفاده نمایید.
- حذف یا بازنشانی حسابهای پیشفرض، حذف حسابهای بلااستفاده و استفاده از اعتبارنامههای منحصربهفرد و پیچیده.
- بخشبندی شبکه نظارت تصویری، اعمال قوانین فایروال و سیاستهای دسترسی مبتنی بر کمترین امتیاز.
- راهاندازی سیستمهای پایش و لاگگذاری برای شناسایی رفتارهای غیرمعمول و پاسخدهی سریع به رخداد.
پیامدها و راه پیشرو
این کمپین نشان داد که ترکیب ضعفهای نرمافزاری قدیمی و پیکربندی نادرست میتواند دستگاههای اینترنت اشیاء را در مقیاس وسیع در معرض سوءاستفاده قرار دهد. تولیدکنندگان تجهیزات امنیتی باید اولویت خود را روی انتشار سریع فریمورهای اصلاحی و بازنگری معماری سرویسهای ابری و P2P قرار دهند. نهادهای نظارتی با فهرستکردن CVEهای بهرهبرداریشده فشار لازم برای بهروزرسانی وسیعتر را ایجاد میکنند.
پیگیری بهروزرسانیها، غیرفعالسازی قابلیتهای غیرضروری و اجرای اصول حداقل امتیاز در دسترسیها موثرترین گامها برای کاهش ریسک هستند. مدیران شبکه و پیمانکاران نصب باید فوراً دستگاهها و تنظیمات را ارزیابی و اصلاح کنند تا احتمال تکرار حملات مشابه کاهش یابد.
برای آشنایی بیشتر با تاریخچه شرکت و محصولات داهوا، صفحه ویکیپدیا این شرکت در دسترس است: Dahua Technology در ویکیپدیا.





