Onderzoekers van Hunt.io hebben details gedeeld van een campagne die volgens hen meer dan 14.530 Dahua-devices heeft geraakt tussen 17 juni en 22 juli 2026. De activiteit kreeg de codenaam Operation CameraSwarm en combineert meerdere aanvalsroutes: credential-aanvallen, twee authenticatie-bypass-kwetsbaarheden en een peer-to-peer (P2P) relaytechniek.
Wat deze zaak extra relevant maakt voor beheerders is dat de onderzoekers de sporen konden reconstrueren uit een groot, blootgesteld “working directory”-bestandspakket. Tegelijk blijft een deel van de precieze telcijfers gekoppeld aan de campagne-informatie uit dat materiaal.
Operation CameraSwarm in één oogopslag
Hunt.io zegt de operatie te hebben kunnen reconstrueren uit een exposed working directory van 407 MB, met 2.616 bestanden verspreid over 234 submappen. In die set stonden volgens de onderzoekers onder meer tooling, logs, shell history en campagnegegevens.
De onderzoekers geven aan dat de bevestigde compromissen vooral geconcentreerd waren in Oekraïne en Rusland. Het rapport noemt geen herkende of publiek genoemde bedreigingsgroep die de campagne aanstuurt, maar wel aanwijzingen dat de operator in elk geval “Russisch sprekend” zou zijn op basis van taalartefacten in het teruggevonden materiaal.
Drie aanvalspaden achter de compromissen
Volgens Hunt.io draait Operation CameraSwarm om drie hoofdmechanismen. Daarbij gaat het om verschillende manieren om een Dahua-camera of gerelateerd apparaat binnen te komen—soms via gestolen of misbruikte inloggegevens, soms via het omzeilen van authenticatie, en soms via een relaypad dat apparaten achter NAT bereikbaarder kan maken.
1) Credential-aanvallen
Het grootste deel van de activiteit wordt door Hunt.io toegeschreven aan credential attacks. Daarbij werden volgens de onderzoekers 12.324 unieke IP-adressen gekoppeld aan 13.229 campagne-entries in de teruggevonden records.
Credential-aanvallen zijn in de praktijk vaak een combinatie van proberen, testen en verder uitrollen. In deze campagne lijkt het proces in elk geval breed te zijn geweest qua herkomstadressen.
2) Authentication bypass via twee oude CVE’s
Daarnaast beschrijft Hunt.io 1.923 cameras die via een PaaS-achtige route (in de zin van: een specifieke bypass-route) zouden zijn geraakt met behulp van twee authenticatie-bypass-kwetsbaarheden: CVE-2021-33044 en CVE-2021-33045.
Hunt.io stelt dat deze twee bypasses ook werden gecombineerd met een persistent account op de apparaten. Dahua kwalificeert deze problemen in zijn advisering met een CVSS-score van 8,1, terwijl de Amerikaanse National Vulnerability Database (NVD) per kwetsbaarheid uitkomt op CVSS 9,8.
Dahua geeft aan dat aanvallers device-identity authenticatie kunnen omzeilen door kwaadaardige datapakketten te construeren.
- NetKeyboard als clienttype zou CVE-2021-33044 triggeren tijdens het authenticatieproces.
- Voor CVE-2021-33045 is sprake van een loopback-login-verzoek met het adres 127.0.0.1, zoals ook in de oorspronkelijke openbaarmaking door security researcher Bashis wordt beschreven.
Belangrijk: beide CVE’s blijven (per 19 augustus 2026) opgenomen in het CISA Known Exploited Vulnerabilities (KEV)-catalogus, met het advies om vendor-mitigations toe te passen of het gebruik te stoppen als er geen mitigatie beschikbaar is.
3) P2P relay op basis van serial numbers
Tot slot noemt Hunt.io een P2P relay-route die volgens de campagnegegevens werd ingezet om 283 cameras te bereiken. Daarbij gaat het om toestellen die door serial number konden worden geïdentificeerd, inclusief apparaten “achter NAT”.
De kern van het probleem is dat de relay volgens ITRES Labs een route opzet zonder voorafgaande authenticatie. Vervolgens laat het systeem loginchecks over aan de webapplicatie van het apparaat.
ITRES Labs beschrijft daarbij ook een eerder inzicht uit een incident response: op firmware van vóór medio 2024 zou een valid Dahua serial number kunnen worden gebruikt om een Easy4IP relay path op te zetten voordat het aangesloten apparaat zelf aan zijn credential-check toekomt. Daardoor kon een apparaat achter NAT via de vendor-relay-infrastructuur bereikbaar worden.
Ook wordt in het openbaar gemaakte materiaal verwezen naar een proof-of-concept (“dh-p2p”) dat apparaten zoekt via Easy4IPCloud op basis van serial number en vervolgens een tunnel kan opzetten richting camera of netwerk-video-recorder.
Daarbij geldt wel: een succesvolle P2P-relay maakt een apparaat mogelijk bereikbaar. Dat betekent niet automatisch dat elke extra toegang ook zonder apparaat-niveau authenticatie lukt; toegang blijft in de praktijk vaak nog afhankelijk van verdere checks.
Wat weten we wel en niet over de aantallen?
Hunt.io rapporteert voor Operation CameraSwarm campagne-specifieke totals van meer dan 14.530 apparaten, 1.923 persistent-account configuraties, 283 P2P-compromissen en een campagneclaim dat 89,4% van live serial numbers een open channel opleverde zonder authenticatie.
ITRES Labs plaatst kanttekeningen bij sommige onderdelen. Zo stelt ITRES Labs dat de public primary sources de twee oude authentication-bypass-kwetsbaarheden en de P2P-mechaniek op serial-numberbasis ondersteunen, maar de specifieke campagne-tellingen niet onafhankelijk bevestigen. Ook wordt het “89,4%” getal niet door ITRES Labs reproduceerbaar genoemd in hun aanvullende testwerk.
Bovendien merkt ITRES Labs op dat een aantal CVE-labels die bij tooling horen niet overeenkomt met het P2P-gedrag: bijvoorbeeld CVE-2024-39943 gaat volgens NVD over command injection in Rejetto HFS, en CVE-2025-31702 zou een privilege-escalatieprobleem zijn dat eerder verkregen normale gebruikerscredentials vereist.
Aanbevolen maatregelen voor beheerders
Voor organisaties met Dahua-camera’s of gerelateerde apparatuur komt de boodschap in grote lijnen neer op: patch, beperk externe relaymogelijkheden, en maak accounts schoon.
Installeer fixes of nieuwere firmware
Dahua adviseert om de bijbehorende repair software te installeren of over te stappen naar nieuwere firmware. Omdat de campagne expliciet koppelt aan bekende authentication-bypass-kwetsbaarheden, is het logisch dat het tijdig bijwerken van firmware een van de meest effectieve stappen is.
Schakel P2P uit wanneer dit niet nodig is
ITRES Labs adviseert om P2P uit te schakelen als het niet vereist is. Als P2P wel nodig is, adviseert de partij om Easy4IP-connectiviteit te beperken waar passend.
In de context van Operation CameraSwarm is die stap extra betekenisvol: de relay-route is net ontworpen om een apparaat onder NAT bereikbaar te maken via het relaypad.
Gebruik sterke, unieke credentials
Omdat credential-aanvallen een groot deel van de gemelde activiteit vormen, blijft het cruciaal om sterke, unieke wachtwoorden te gebruiken—en inloggegevens niet te delen tussen systemen.
Daarnaast noemt ITRES Labs het belang van het verwijderen van ongebruikte accounts.
Segmentatie en controle van videobewaking
Tot slot wordt aangeraden om videobewakingssystemen te segmenteren. Door camera’s en NVR’s niet “zomaar” in hetzelfde netwerk te laten draaien als kantoorsystemen, verklein je de impact wanneer een camera toch wordt geraakt.
Waarom Operation CameraSwarm ook buiten Dahua relevant is
Hoewel de campagne specifiek draait om Dahua-apparaten en bekende CVE’s uit 2021, laat Operation CameraSwarm een breder patroon zien dat we vaak terugzien in IoT- en video-security omgevingen. Het gaat niet alleen om één kwetsbaarheid, maar om een combinatie van:
- inlogroutes en credential misbruik;
- authentificatieprocessen die via specifieke payloads omzeild kunnen worden;
- connectiviteitsmechanismen (zoals relay of cloud-P2P) die netwerkbeperkingen kunnen omzeilen.
Dat maakt het onderwerp relevant voor organisaties die camera’s, toegangscontrole of andere edge-apparatuur beheren: beveiliging is pas compleet wanneer firmwarebeheer, account-hygiëne en netwerkbeleid samenkomen.
Vergelijkbare context: misbruik van bekende zwaktes in de praktijk
Als je wilt zien hoe snel het misbruik van kwetsbaarheden in het wild kan escaleren, kan je ook kijken naar eerdere berichten over actief uitgebuite issues. Bijvoorbeeld: CISA: direct patchen van misbruikte kwetsbaarheden. Zulke updates sluiten aan bij het kernprincipe dat in vrijwel elke campagne terugkomt: zodra kwetsbaarheden in bekende catalogi staan of al actief worden misbruikt, moet patchen prioriteit krijgen.
Conclusie
Operation CameraSwarm is een voorbeeld van een campagne die meerdere sporen tegelijk inzet om Dahua-camera’s binnen te krijgen: credential-aanvallen, authentication bypasses via CVE-2021-33044 en CVE-2021-33045, én een P2P relay techniek gebaseerd op serial numbers. Hunt.io koppelt dit aan meer dan 14.530 compromissen, maar onafhankelijke bronnen lijken de exacte aantallen uit de campagne niet volledig te bevestigen.
Voor verdedigers is het belangrijkste handelingsperspectief echter consistent: update firmware, schakel P2P uit waar mogelijk, maak credentials schoon en segmentatie van videobewaking toepassen. Daarmee verlaag je zowel de kans op accountmisbruik als de impact van bypass- en relayroutes.
Bron: https://thehackernews.com/2026/08/hackers-compromised-14500-dahua-devices.html
