14 500 caméras de sécurité prises pour cible via des failles corrigées il y a cinq ans
Quelqu'un avait laissé un serveur web ouvert. À l'intérieur, la société de renseignement sur les menaces Hunt.io a trouvé 407 Mo d'un répertoire de travail : outils, journaux, historique de commandes, registres de campagne, appartenant à quiconque avait passé les cinq semaines précédentes à collecter des caméras de sécurité.
Le bilan, publié le 18 août : 14 530 caméras IP Dahua compromises entre le 17 juin et le 22 juillet. Trois méthodes fonctionnaient en parallèle. L'essentiel relevait de la force brute pure, en scannant le port TCP 37777, le protocole de gestion de Dahua, et en devinant des identifiants sur 12 324 adresses. Sur 1 923 caméras, l'opérateur a utilisé CVE-2021-33044 et CVE-2021-33045, des contournements d'authentification que Dahua a corrigés dès 2021, pour installer un compte de porte dérobée appelé p2pwn. Ce compte survit à un changement de mot de passe, et sur la plupart des micrologiciels il survit même à une réinitialisation d'usine, car il est stocké séparément des identifiants administrateur. 283 caméras supplémentaires se trouvaient pourtant à l'abri derrière des routeurs domestiques et ont tout de même été atteintes, via le propre relais cloud de Dahua, en utilisant à peine plus que des numéros de série. Les victimes confirmées se concentrent en Ukraine et en Russie, bien que le balayage ait été mondial, et le butin consistait en captures d'écran de caméras et en listes d'appareils diffusées via Telegram.
Les numéros de CVE vieux de cinq ans sont ce qui mérite qu'on s'y attarde. Une caméra est un petit ordinateur qui exécute un système d'exploitation, et presque personne ne met jamais à jour la sienne : elle se pose sur un mur, elle fonctionne, et on l'ignore pendant dix ans. Les correctifs de ces deux failles existent depuis 2021.
Si vous possédez une caméra Dahua, ou l'un des nombreux modèles rebadgés construits sur son micrologiciel, mettez à jour le micrologiciel, parcourez la liste des utilisateurs à la recherche d'un compte nommé p2pwn, et désactivez le P2P si vous n'utilisez jamais l'application mobile. Changer le mot de passe seul ne l'effacera pas. L'analyse réseau de Tendvane liste chaque appareil actuellement présent sur votre Wi-Fi, ce qui tend à être le moment où les gens se souviennent de la caméra du couloir.