Дохуа
Один парень на коленке собрал себе личный «Дом-2» из 14,5 тысячи камер Dahua, установленных на территории России и Украины.
Исследователи наткнулись на атакующего случайно, когда наблюдатель оставил открытым доступ к своему серверу по HTTP, вывалив в общий доступ 407 МБ сведений. В дампе нашли исходный код, учётные данные, снимки с камер, логи, историю шелл-команд и др.
В ходе расследования специалисты выяснили, что хакер взламывал системы несколькими способами. В основном он брутфорсил пароли к открытому порту 37777, в результате чего получил ключи от 12 тысяч адресов.
Если пароль сложный, в ход шли старые уязвимости, позволяющие обойти авторизацию. Программа создавала на скомпрометированных камерах учётную запись p2pwn с отдельным кодом. В большинстве прошивок она не зависит от данных администратора, поэтому тут не поможет даже сброс к заводским настройкам.
Более 280 камер было найдено с помощью кода восстановления или серийного номера через облако Dahua. Там с защитой дела плохи настолько, что 89% устройств даже не запросили учётные сведения. Все скриншоты и данные для системы SmartPSS улетали прямиком в Telegram.
Пользователям советуют срочно обновить прошивку, проверить список аккаунтов, поменять все сохранённые пароли и обрубить порт 37777 от внешнего мира.
НеКасперский
17
5
4
1
1August 27, 2026 2.4K 41