14.500 de camere de securitate preluate cu ajutorul unor vulnerabilități reparate acum cinci ani
Cineva a lăsat un server web deschis. În interiorul lui, firma de informații despre amenințări Hunt.io a găsit 407 MB dintr-un director de lucru - instrumente, jurnale, istoric de comenzi shell, evidențe ale campaniei - aparținând celui care petrecuse cele cinci săptămâni anterioare colectând camere de securitate.
Bilanțul, publicat pe 18 august: 14.530 de camere IP Dahua compromise între 17 iunie și 22 iulie. Trei metode au funcționat în paralel. Cea mai mare parte a fost forță brută pură, scanând portul TCP 37777 - protocolul de administrare Dahua - și ghicind credențiale pe 12.324 de adrese. La 1.923 de camere, operatorul a folosit CVE-2021-33044 și CVE-2021-33045, ocoliri de autentificare pe care Dahua le-a reparat încă din 2021, pentru a planta un cont ascuns numit p2pwn. Acel cont supraviețuiește unei schimbări de parolă, iar pe majoritatea firmware-urilor supraviețuiește și unei resetări la setările din fabrică, pentru că este stocat separat de credențialele de administrator. Alte 283 de camere stăteau în siguranță în spatele routerelor de acasă și au fost totuși accesate, prin releul propriu din cloud al Dahua, folosind puțin mai mult decât numere de serie. Victimele confirmate se concentrează în Ucraina și Rusia, deși scanarea a fost la nivel mondial, iar prada a constat în capturi ale camerelor și liste de dispozitive publicate pe Telegram.
Numerele CVE vechi de cinci ani sunt partea asupra căreia merită să te oprești. O cameră este un mic calculator care rulează un sistem de operare, iar aproape nimeni nu actualizează vreodată una - se pune pe perete, funcționează și este ignorată timp de un deceniu. Reparațiile pentru aceste două vulnerabilități există din 2021.
Dacă deții o cameră Dahua, sau unul dintre numeroasele modele rebrand construite pe firmware-ul ei, actualizează firmware-ul, verifică lista de utilizatori pentru un cont numit p2pwn și dezactivează P2P dacă nu folosești niciodată aplicația de telefon. Simpla schimbare a parolei nu îl elimină. Scanarea de rețea din Tendvane listează fiecare dispozitiv aflat în prezent pe Wi-Fi-ul tău, care tinde să fie exact momentul în care oamenii își amintesc de camera din hol.