CameraSwarm compromete 14.530 cámaras Dahua

Iniciado por Dragora, Agosto 19, 2026, 12:35:16 PM

Tema anterior - Siguiente tema

0 Miembros y 7 Visitantes están viendo este tema.


Una nueva campaña de ciberseguridad denominada Operación CameraSwarm ha puesto en evidencia los riesgos que enfrentan las cámaras de videovigilancia conectadas a Internet. Investigadores de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login revelaron que más de 14.530 dispositivos Dahua habrían sido comprometidos entre el 17 de junio y el 22 de julio de 2026 mediante una combinación de ataques contra credenciales, vulnerabilidades de evasión de autenticación y una técnica de retransmisión P2P.

El hallazgo resulta especialmente relevante porque las cámaras IP y los grabadores de vídeo en red forman parte de infraestructuras cada vez más conectadas, tanto en empresas como en hogares. Un dispositivo de videovigilancia expuesto o con firmware desactualizado puede convertirse en un punto de entrada para los ciberdelincuentes, permitiéndoles acceder a imágenes, modificar configuraciones, mantener persistencia o utilizar el equipo como parte de operaciones más amplias.

Según You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, la campaña fue reconstruida gracias al análisis de un directorio de trabajo expuesto de aproximadamente 407 MB, que contenía 2.616 archivos distribuidos en 234 subdirectorios. Entre los materiales encontrados había herramientas utilizadas durante la operación, registros de actividad, historiales de comandos y datos relacionados con diferentes campañas.

Aunque los investigadores identificaron compromisos principalmente en Ucrania y Rusia, el alcance potencial de las técnicas empleadas trasciende estas regiones.

¿Cómo se produjo el compromiso de las cámaras Dahua?

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login atribuye los más de 14.530 dispositivos afectados a tres rutas de ataque diferentes: ataques contra credenciales, vulnerabilidades de bypass de autenticación y acceso mediante retransmisión P2P.

La primera categoría fue, con diferencia, la más numerosa. Los investigadores identificaron 12.324 direcciones IP únicas relacionadas con 13.229 registros de campaña, lo que demuestra la importancia que siguen teniendo las credenciales débiles, reutilizadas o previamente comprometidas en los ataques contra dispositivos IoT.

La segunda vía aprovechó dos vulnerabilidades conocidas de Dahua: CVE-2021-33044 y CVE-2021-33045. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login indicó que 1.923 cámaras fueron alcanzadas mediante estos fallos y que los dispositivos afectados también quedaron configurados con una cuenta persistente.

Finalmente, los investigadores identificaron 283 cámaras mediante la ruta P2P, incluso dispositivos ubicados detrás de mecanismos de traducción de direcciones de red o NAT.

La combinación de estas técnicas demuestra que los atacantes no dependieron de un único método. En su lugar, aprovecharon diferentes superficies de ataque para localizar y comprometer cámaras Dahua.

CVE-2021-33044 y CVE-2021-33045 siguen representando un riesgo

Las vulnerabilidades CVE-2021-33044 y CVE-2021-33045 fueron descubiertas hace varios años, pero continúan siendo relevantes para la seguridad de determinados dispositivos Dahua.

Ambos fallos están relacionados con la evasión de autenticación y permiten que un atacante pueda superar determinados mecanismos destinados a verificar la identidad del dispositivo o del usuario.

Dahua asignó originalmente una puntuación de 8,1 en CVSS a estas vulnerabilidades y publicó firmware corregido para los productos afectados. Sin embargo, la base de datos NVD mantiene actualmente una puntuación de 9,8 en CVSS para cada una.

CISA, además, mantiene ambos fallos en su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esto es especialmente importante para administradores y responsables de seguridad, ya que la inclusión en este catálogo indica que las vulnerabilidades han sido asociadas con explotación real y requieren atención prioritaria.

En otras palabras, que una vulnerabilidad tenga varios años de antigüedad no significa que haya dejado de ser peligrosa. Los dispositivos IoT que permanecen durante años con firmware antiguo pueden continuar siendo objetivos atractivos para los atacantes.

El peligro de la exposición P2P en cámaras Dahua

Uno de los elementos más llamativos de CameraSwarm es el uso de la infraestructura P2P asociada a los dispositivos Dahua.

Investigaciones anteriores de ITRES Labs identificaron que determinadas versiones antiguas de firmware permitían utilizar un número de serie válido de Dahua para establecer una ruta de retransmisión Easy4IP antes de que el dispositivo conectado realizara su propia comprobación de credenciales.

Este comportamiento podía resultar especialmente relevante para equipos ubicados detrás de NAT. Normalmente, un dispositivo de este tipo no es directamente accesible desde Internet; sin embargo, una infraestructura de retransmisión puede proporcionar una vía indirecta de comunicación.

Es importante aclarar que la existencia de un relé P2P no significa automáticamente que un atacante obtenga acceso administrativo completo a una cámara. La autenticación a nivel del dispositivo puede seguir siendo necesaria. No obstante, una ruta de comunicación expuesta amplía considerablemente la superficie de ataque.

ITRES Labs señaló que esta ruta P2P fue reforzada en versiones de firmware publicadas después de mediados de 2024, por lo que mantener los dispositivos actualizados resulta fundamental.

1.923 cámaras habrían quedado con cuentas persistentes

Otro aspecto preocupante de la operación es la persistencia.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login informó que 1.923 cámaras fueron configuradas con una cuenta persistente durante la campaña. Esta técnica puede permitir a un atacante conservar una vía de acceso incluso después de determinadas acciones administrativas realizadas por el propietario.

Sin embargo, es importante diferenciar entre los hallazgos documentados directamente por You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y aquellos que han sido confirmados de forma independiente. Los recuentos específicos de CameraSwarm —incluidos los 14.530 dispositivos, las 1.923 cuentas persistentes y las 283 cámaras asociadas a P2P— proceden de la investigación de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y no han sido corroborados públicamente en su totalidad por Dahua o por ITRES Labs.

Esta distinción es fundamental para interpretar correctamente el incidente sin sobredimensionar las evidencias disponibles.

El 89,4% de los números de serie habría mostrado canales abiertos

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login también afirmó que el código recuperado durante la investigación registró que el 89,4% de los números de serie activos analizados devolvían un canal abierto sin autenticación.

Se trata de uno de los datos más significativos de la investigación, aunque también debe interpretarse con cautela. La cifra corresponde al material recuperado de la infraestructura utilizada por los operadores y no constituye, por sí sola, una medición independiente de todos los dispositivos Dahua existentes.

Por ello, el porcentaje no debe interpretarse como que el 89,4% de todas las cámaras Dahua del mundo están expuestas. Se trata de una observación específica del conjunto de dispositivos analizado durante la campaña.

No todas las vulnerabilidades asociadas al ataque están relacionadas con P2P

La investigación también pone de manifiesto la importancia de diferenciar vulnerabilidades que pueden aparecer juntas en una herramienta de ataque.

Dos identificadores CVE encontrados en las herramientas recuperadas no describen el comportamiento P2P de Dahua. CVE-2024-39943, por ejemplo, corresponde a una vulnerabilidad de inyección de comandos en Rejetto HFS, mientras que CVE-2025-31702 está relacionada con una vulnerabilidad de escalada de privilegios en determinados productos Dahua que requiere credenciales de usuario previamente obtenidas.

Por este motivo, no debe atribuirse automáticamente cada CVE encontrada en el material de la campaña a la explotación de la infraestructura P2P.

¿Quién está detrás de CameraSwarm?

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login describió al operador como rusoparlante, basándose en diferentes artefactos lingüísticos encontrados en el directorio de trabajo recuperado.

Sin embargo, esto no significa que la campaña haya sido atribuida a un grupo ruso conocido o a una organización gubernamental de Rusia.

Los investigadores no han identificado públicamente al actor de amenazas detrás de CameraSwarm. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login evaluó con confianza moderada que determinadas partes de las herramientas recuperadas podrían haber sido desarrolladas con la intención de facilitar la transferencia del acceso a cámaras comprometidas a terceros.

Por ahora, cualquier atribución más específica debería considerarse prematura.

¿Cómo proteger las cámaras Dahua frente a CameraSwarm?

Los propietarios y administradores de cámaras Dahua deben considerar esta campaña como una señal de alerta para revisar inmediatamente sus sistemas de videovigilancia.

Entre las principales recomendaciones de seguridad se encuentran:

  • Actualizar el firmware de cámaras y grabadores Dahua a las versiones más recientes disponibles.
  • Aplicar los parches específicos proporcionados por el fabricante para los dispositivos afectados por CVE-2021-33044 y CVE-2021-33045.
  • Desactivar P2P cuando esta función no sea necesaria para el funcionamiento del sistema.
  • Revisar y eliminar cuentas de usuario que ya no sean necesarias.
  • Utilizar contraseñas únicas, largas y resistentes a ataques de fuerza bruta.
  • Evitar reutilizar credenciales utilizadas en otros servicios.
  • Comprobar periódicamente los registros de acceso y actividad de las cámaras.
  • Mantener los sistemas de videovigilancia en una red segmentada, separada de otros recursos críticos.
  • Restringir la conectividad de servicios como Easy4IP cuando las necesidades operativas lo permitan.
  • Descargar el firmware únicamente desde los canales oficiales del fabricante.
  • Revisar si existen configuraciones, usuarios o conexiones desconocidas que puedan indicar una intrusión previa.

También es recomendable realizar una auditoría de los dispositivos después de aplicar las actualizaciones. En un escenario en el que un atacante haya establecido persistencia, simplemente actualizar el firmware podría no ser suficiente: los administradores deberían revisar las cuentas, configuraciones y registros para identificar posibles accesos no autorizados.

CameraSwarm demuestra los riesgos de los dispositivos IoT desactualizados

La Operación CameraSwarm representa un nuevo ejemplo de cómo los dispositivos IoT pueden convertirse en objetivos de campañas automatizadas a gran escala.

El problema no se limita a las vulnerabilidades de software. Las credenciales débiles, las funciones de conectividad remota, los servicios P2P y la falta de mantenimiento durante largos periodos pueden combinarse para crear escenarios de exposición difíciles de detectar.

Las cifras difundidas por You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login —más de 14.530 dispositivos comprometidos, 1.923 cámaras con cuentas persistentes y 283 accesos identificados mediante P2P— muestran la magnitud potencial de este tipo de campañas, aunque estos números deben mantenerse diferenciados de los elementos que han sido confirmados independientemente.

Para empresas, instaladores y usuarios particulares, la principal lección es clara: una cámara de seguridad conectada a Internet también debe recibir el mismo nivel de atención que cualquier otro dispositivo informático crítico.

Actualizar el firmware, eliminar cuentas innecesarias, utilizar credenciales robustas, desactivar funciones remotas que no sean imprescindibles y segmentar las redes de videovigilancia son medidas esenciales para reducir el riesgo.

La campaña CameraSwarm demuestra, además, que las vulnerabilidades antiguas pueden seguir siendo armas efectivas cuando existen dispositivos que permanecen sin actualizar. Por ello, revisar periódicamente el estado de las cámaras Dahua y aplicar las correcciones recomendadas por el fabricante debe formar parte de cualquier estrategia moderna de seguridad IoT.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login