Saltar al contenido
Beveiligingsnieuws

Ataque a 14.500+ cámaras Dahua: qué hacer

Operation CameraSwarm

Un nuevo informe de ciberseguridad advierte sobre una campaña que, según los investigadores, habría comprometido más de 14.500+ cámaras y dispositivos Dahua entre el 17 de junio y el 22 de julio de 2026. El caso, bautizado como Operation CameraSwarm, combina varios caminos de ataque: intentos de acceso mediante credenciales, vulnerabilidades antiguas de bypass de autenticación y una técnica de relay P2P basada en números de serie.

Más allá de la cifra, lo importante para administradores y responsables de sistemas de videovigilancia es entender qué se abusó y cómo reducir el riesgo. A continuación, repasamos lo que se conoce, qué implicaciones tiene y qué medidas recomiendan los laboratorios involucrados.

Qué se investigó y cómo se reconstruyó la campaña

El equipo de Hunt.io sostiene que el análisis se basó en una carpeta de trabajo expuesta de aproximadamente 407 MB, compuesta por 2.616 archivos distribuidos en 234 subdirectorios. Dentro de ese material habría herramientas, registros, historial de comandos y documentación asociada a la operación.

De acuerdo con el reporte, los impactos confirmados se concentran en Ucrania y Rusia. No obstante, la recomendación operativa para los usuarios afectados no se limita a una región: si utilizas productos Dahua, el criterio debería ser técnico, no geográfico.

El núcleo del ataque: credenciales, bypass y P2P

Según Hunt.io, el total de dispositivos afectados se explica por tres rutas principales, con números distintos por camino. En conjunto, la historia muestra una estrategia de “capas”: si una vía falla, el operador intenta otra.

1) Ataques por credenciales

La primera ruta se apoya en ataques de credenciales. Los investigadores describen 12.324 direcciones IP únicas asociadas a 13.229 registros de la campaña. En este escenario, el objetivo sería obtener acceso intentando cuentas o combinaciones válidas contra los servicios expuestos.

2) Bypass de autenticación en cámaras

La segunda vía corresponde a una categoría distinta: vulnerabilidades de bypass de autenticación presentes en cámaras y productos relacionados. Hunt.io indica que 1.923 cámaras se alcanzaron usando una configuración persistente de cuenta, y ligadas a dos referencias: CVE-2021-33044 y CVE-2021-33045.

Estas fallas, descritas por Dahua como una forma de eludir la validación de identidad, se relacionan con el envío de datos maliciosos. A nivel de evaluación de severidad, Dahua y el repositorio público de vulnerabilidades difieren en el valor de CVSS, pero ambos coinciden en que el problema afecta al proceso de autenticación.

Detallando la lógica que se atribuye a estas CVE: un tipo de cliente de NetKeyboard activaría CVE-2021-33044 durante la autenticación, y CVE-2021-33045 se vincularía con una solicitud de inicio de sesión que usa el 127.0.0.1 mediante un enfoque de “loopback”, según la divulgación original de un investigador de seguridad.

3) Relay P2P basado en número de serie

La tercera vía es la más particular para el diseño de defensa: el uso de una técnica de relay P2P. Hunt.io afirma que 283 cámaras fueron identificadas por su número de serie, incluyendo equipos situados detrás de NAT.

En términos prácticos, el reporte explica que el relay puede establecer la ruta sin una autenticación previa, dejando a la aplicación web del dispositivo la verificación de login. Además, se describe que el P2P “encuentra” la cámara mediante el mecanismo de Easy4IPCloud y el número de serie, y luego crea un túnel hacia la cámara o el grabador de video en red (NVR).

Una consecuencia relevante: lograr un relay exitoso puede hacer que el equipo sea alcanzable desde la infraestructura del proveedor, aunque el acceso final aún puede requerir autenticación a nivel de dispositivo.

Por qué es importante el bypass y qué dice la lista de vulnerabilidades explotadas

De forma adicional, el informe menciona que, a fecha de 19 de agosto de 2026, ambas vulnerabilidades de bypass de autenticación figuraban en el catálogo de Known Exploited Vulnerabilities (KEV) de CISA, que orienta a organizaciones a aplicar mitigaciones del fabricante o, si no es posible, a dejar de usar el componente afectado.

Esto refuerza el enfoque: si gestionas cámaras Dahua, revisa tu versión de firmware y aplica la corrección disponible. No se trata solo de “una campaña”: las debilidades están documentadas y asociadas a explotación real.

Recomendaciones de defensa: pasos concretos para tu entorno

Las recomendaciones que se repiten en el análisis apuntan a reducir exposición, cerrar rutas que no necesites y corregir software. ITRES Labs y el propio asesoramiento relacionado con el caso destacan varias acciones:

  • Instala el software de reparación indicado por el fabricante o utiliza firmware más reciente.
  • Deshabilita P2P si no es imprescindible para tu operación.
  • Si usas Easy4IP u otras funciones de conectividad, revisa la configuración y limita el acceso donde sea razonable.
  • Verifica el firmware contra el sitio de descargas del proveedor, evitando versiones no oficiales.
  • Usa credenciales fuertes y únicas, y elimina cuentas que no uses.
  • Aplica segmentación a los sistemas de videovigilancia para minimizar el impacto ante una intrusión.

En conjunto, estas medidas atacan los tres frentes del problema: credenciales (cuentas), fallos de autenticación (firmware/correcciones) y relay P2P (función y conectividad).

Qué se sabe (y qué no) sobre el número total de víctimas

El informe de Hunt.io atribuye cifras específicas a la campaña, incluyendo el total de más de 14.530 dispositivos, cuentas persistentes y la cantidad asociada al camino P2P. Sin embargo, el texto también matiza límites de verificación.

Por ejemplo, los investigadores señalan que el repositorio público p2pwn puede confirmar que la herramienta acepta números de serie y que contempla comprobaciones vinculadas a CVE-2021-33044 y CVE-2021-33045, además de incluir una configuración de cuenta “dummy”. Pero eso no valida por sí solo la magnitud exacta atribuida por Hunt.io.

También se aclara que la validación independiente que realiza ITRES Labs no reproduce de manera autónoma determinados conteos de cámaras alcanzadas por el operador, y que la cifra asociada al “porcentaje de canales abiertos” permanece como afirmación específica del material recuperado, sin confirmación externa a la fecha indicada.

Lecciones clave para administradores de videovigilancia

Más allá de la cifra concreta, el caso deja varias lecciones prácticas para quienes administran infraestructura con cámaras IP:

  • No confíes en que la videovigilancia sea “aislada” por defecto: si existe conectividad externa, hay superficie de ataque.
  • Actualizar firmware es una prioridad cuando hay fallos de autenticación documentados y catalogados como explotados.
  • Reduce funciones remotas no necesarias: si una función como P2P no es imprescindible, desactívala.
  • Optimiza cuentas y permisos: elimina cuentas de sobra y aplica credenciales únicas.
  • Segmenta la red: incluso si un dispositivo es alcanzable, limita el movimiento lateral.

Al final, la mejor defensa no depende de “adivinar” qué método usó el atacante, sino de cerrar las puertas que permiten que cualquier método funcione.

Conclusión

El caso Operation CameraSwarm descrito por Hunt.io sostiene que una campaña habría comprometido más de 14.500+ cámaras y dispositivos Dahua usando una combinación de ataques por credenciales, bypass de autenticación en fallas antiguas y un mecanismo de relay P2P basado en números de serie. Aunque algunos conteos específicos no se han confirmado de forma independiente, el mensaje para la defensa es claro: corrige el firmware, deshabilita P2P cuando no sea necesario y endurece el acceso con credenciales y segmentación.

Si gestionas cámaras, ahora es un buen momento para revisar versiones, revisar la exposición de servicios y aplicar las mitigaciones recomendadas por el fabricante y los equipos técnicos que analizaron el incidente.

Fuente: https://thehackernews.com/2026/08/hackers-compromised-14500-dahua-devices.html