Los investigadores de ciberseguridad de Hunt.io han revelado detalles de una campaña que, según afirman, comprometió más de 14.530 dispositivos Dahua entre el 17 de junio y el 22 de julio de 2026, mediante ataques de credenciales, dos vulnerabilidades de omisión de autenticación y una técnica de retransmisión peer-to-peer (P2P). La actividad, denominada Operación CameraSwarm, identifico la concentración a partir de un directorio de trabajo expuesto de 407 MB que contenía 2.616 archivos distribuidos en 234 subdirectorios, incluyendo herramientas, registros, historial de shell y registros de la campaña. Los investigadores confirmaron que las vulneraciones procedieron en Ucrania y Rusia. Los investigadores indicaron que 1.923 cámaras estaban configuradas con una cuenta persistente durante la operación y que 283 fueron accedidas a través de la ruta P2P.
Se recomienda a los usuarios de productos Dahua afectados que instalen el software de corrección correspondiente o una versión de firmware más reciente. ITRES Labs recomienda deshabilitar P2P donde no sea necesario y verificar el firmware en el sitio web de descargas del fabricante.
«El relé establece la ruta sin autenticación previa, dejando las comprobaciones de inicio de sesión a la aplicación web del dispositivo», afirmó ITRES Labs en un análisis publicado en octubre de 2025.
Hunt.io atribuyó el total de más de 14.530 ataques a tres vías:
1.-Ataques de credenciales: 12.324 direcciones IP únicas en 13.229 registros de la campaña.
2.-Omisión de autenticación: 1.923 cámaras comprometidas mediante las vulnerabilidades CVE-2021-33044 y CVE-2021-33045, que, según Hunt.io, también estaban configuradas con la cuenta persistente.
3.-Retransmisión P2P: 283 cámaras identificadas por número de serie, incluyendo dispositivos ubicados detrás de la traducción de direcciones de red (NAT).
Las dos vulnerabilidades de 2021 son fallos de omisión de autenticación en cámaras Dahua y productos relacionados. El aviso de Dahua les otorga una puntuación de 8,1 en el sistema CVSS e indica que cuentan con firmware corregido, mientras que la Base de Datos Nacional de Vulnerabilidades (NVD) de EE. UU. les asigna actualmente una puntuación CVSS de 9,8.
«Los atacantes pueden eludir la autenticación de identidad del dispositivo mediante la creación de paquetes de datos maliciosos», declaró Dahua en su aviso.

Según la información original del investigador de seguridad Bashis, un cliente de tipo NetKeyboard activa la vulnerabilidad CVE-2021-33044 durante la autenticación, mientras que la CVE-2021-33045 implica una solicitud de inicio de sesión en bucle utilizando la dirección 127.0.0.1.
Al 19 de agosto de 2026, ambas vulnerabilidades siguen figurando en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), que las registra como vulnerabilidades de omisión de autenticación en cámaras IP Dahua y recomienda aplicar las medidas de mitigación del proveedor o suspender su uso si no hay medidas de mitigación disponibles, a la fecha de 19 de agosto de 2026, el repositorio público p2pwn sigue siendo accesible y confirma de forma independiente que la herramienta acepta números de serie de Dahua como entrada, comprueba las vulnerabilidades CVE-2021-33044 y CVE-2021-33045, y contiene una configuración predeterminada de cuenta ficticia.
El repositorio no corrobora la cifra de 1923 cámaras afectadas que menciona Hunt.io ni su afirmación de que la cuenta sobrevive a un restablecimiento de fábrica en la mayoría de los firmwares. La ruta P2P es independiente de las dos vulnerabilidades de omisión de autenticación.
ITRES Labs descubrió, durante una investigación previa de respuesta a incidentes, que, en firmware anterior a mediados de 2024, se podía usar un número de serie válido de Dahua para establecer una ruta de retransmisión Easy4IP antes de que el dispositivo conectado realizara su propia verificación de credenciales, lo que permitía que un dispositivo detrás de NAT fuera accesible a través de la infraestructura de retransmisión del fabricante. El repositorio de prueba de concepto dh-p2p también muestra que el protocolo P2P de Dahua localiza un dispositivo a través de Easy4IPCloud usando su número de serie y puede establecer un túnel a la cámara o grabadora de vídeo en red.
Una retransmisión P2P exitosa puede hacer que el dispositivo sea accesible detrás de NAT, pero aún puede requerirse la autenticación a nivel de dispositivo para el acceso. Hunt.io afirmó que el código recuperado del operador registró que el 89,4 % de los números de serie activos devolvían un canal abierto sin autenticación.
Esa cifra sigue siendo una afirmación específica de la campaña, basada en el material recuperado del operador. No ha sido reproducida de forma independiente por ITRES Labs, Dahua ni por ningún equipo público de respuesta a emergencias informáticas, según la información disponible hasta el 19 de agosto de 2026.
Dos etiquetas CVE asociadas a las herramientas recuperadas no describen el comportamiento P2P: NVD asigna CVE-2024-39943 a una vulnerabilidad de inyección de comandos en el sistema operativo Rejetto HFS, mientras que Dahua describe CVE-2025-31702 como una vulnerabilidad de escalada de privilegios que requiere credenciales de usuario normal obtenidas previamente.
ITRES Labs describió la exposición del reenvío de números de serie como un problema no CVE y afirmó que sus pruebas revelaron que la ruta P2P se reforzó en el firmware lanzado después de mediados de 2024. La empresa recomendó a los responsables de seguridad deshabilitar P2P a menos que sea necesario, restringir la conectividad Easy4IP cuando corresponda, actualizar los dispositivos con el firmware del sitio web del proveedor, usar credenciales únicas y seguras, eliminar las cuentas no utilizadas y segmentar los sistemas de videovigilancia.
El aviso de Dahua indica a los clientes que instalen el software de reparación o el firmware más reciente. The Hacker News se ha puesto en contacto con Dahua para confirmar el alcance de la campaña y los hallazgos sobre P2P, y actualizará esta noticia con cualquier respuesta.
Los investigadores describieron al operador como de habla rusa basándose en los artefactos lingüísticos recuperados del directorio de trabajo, pero la actividad no se ha atribuido a ningún actor de amenazas identificado, a ninguna entidad gubernamental rusa ni a ningún otro grupo conocido. La empresa evaluó con confianza moderada que parte del conjunto de herramientas podría haber sido diseñado para transferir el acceso a la cámara a un tercero.
Al 19 de agosto de 2026, los totales específicos de la campaña (más de 14.530 dispositivos, 1.923 cuentas persistentes, 283 compromisos P2P y el 89,4 % de canales abiertos) siguen atribuidos a Hunt.io. Las fuentes primarias públicas revisadas para este artículo corroboran las dos antiguas técnicas para eludir la autenticación, la configuración de la herramienta p2pwn y el mecanismo P2P subyacente basado en números de serie, pero no confirman de forma independiente las cifras de CameraSwarm.
*Articulo extraido de TheHackersNews*