14 binden fazla Dahua kamera P2P açığıyla ele geçirildi

Anasayfa » 14 binden fazla Dahua kamera P2P açığıyla ele geçirildi
14 binden fazla Dahua kamera P2P açığıyla ele geçirildi

Hunt.io ve ITRES Labs’in yayımladığı bulgulara göre, Dahua üretimli 14.530’dan fazla cihazı etkileyen kampanyada saldırganlar kimlik bilgisi denemeleri, iki ayrı kimlik doğrulama atlatma açığı ve P2P altyapısını birlikte kullandı. “Operation CameraSwarm” adı verilen faaliyet, 407 MB’lık dışa açık bir çalışma dizininden yeniden oluşturuldu ve Ukrayna ile Rusya’da yoğunlaşan ele geçirmelerle ilişkilendirildi.

İncelemeye göre saldırı zinciri üç ana yol üzerinden ilerledi. Hunt.io, 13.229 kampanya kaydında 12.324 benzersiz IP adresiyle yürütülen kimlik bilgisi saldırılarını, CVE-2021-33044 ve CVE-2021-33045 üzerinden ulaşılan 1.923 kamerayı ve seri numarasıyla erişilen 283 P2P hedefini ayrı ayrı sıraladı. Araştırmacılar, 1.923 kameranın operasyon sırasında kalıcı bir hesapla yapılandırıldığını da belirtti.

Ele geçirilen çalışma dizininden kampanya haritası çıktı

Kampanya, dışarıya açık 407 MB boyutundaki bir çalışma dizininin incelenmesiyle yeniden kuruldu. Dizin içinde 2.616 dosya ve 234 alt dizin yer alıyordu; araştırmacılar burada tooling, günlük kayıtları, shell history ve campaign records buldu.

ITRES Labs, Ekim 2025’te yayımladığı analizde P2P rotasının kimlik doğrulama yapılmadan önce bağlantı yolunu kurduğunu, giriş kontrolünün ise cihazın web uygulamasında devreye girdiğini aktardı. Kurumun alıntıladığı ifadeye göre, “The relay establishes the route without prior authentication, leaving login checks to the device’s web application.”

Dahua’nın 2021’de yayımladığı güvenlik duyurusunda CVE-2021-33044 ve CVE-2021-33045 için yamalı sürümler listelenmişti. Üretici bu iki açığı CVSS tablosunda 8.1 puanla sınıflandırırken, ABD Ulusal Açık Veritabanı aynı açıklar için 9.8 puan veriyor.

Üreticiye göre saldırganlar, kötü amaçlı veri paketleri oluşturarak cihaz kimliği doğrulamasını aşabiliyor. İlk açık, kimlik doğrulama sırasında NetKeyboard istemci türü tetiklendiğinde devreye giriyor. İkinci açık ise 127.0.0.1 adresi üzerinden yapılan loopback giriş isteğiyle ilişkili.

Güvenlik araştırmacısı Bashis’in ilk ifşasına dayanan teknik açıklamada da bu iki kusurun cihazın oturum açma akışını atlatmaya izin verdiği belirtilmişti. Her iki açık da 19 Ağustos 2026 itibarıyla CISA’nın Known Exploited Vulnerabilities kataloğunda yer almaya devam ediyor. CISA, bunları Dahua IP kameralarında kimlik doğrulama atlatma açıkları olarak kaydediyor ve üretici önlemleri uygulanamadığında kullanımın sonlandırılmasını öneriyor.

Kampanyayla ilişkilendirilen p2pwn deposu da aynı tarihte herkese açık durumdaydı. Depo, Dahua seri numaralarını girdi olarak kabul eden, CVE-2021-33044 ve CVE-2021-33045 için kontrol yapan ve varsayılan bir sahte hesap yapılandırması içeren araç mantığını doğruluyor. Ancak depo, Hunt.io’nun 1.923 etkilenen kamera sayısını ya da hesabın çoğu firmware sürümünde fabrika ayarlarına dönülse bile kaldığı yönündeki iddiasını tek başına kanıtlamıyor.

P2P yolu, bu iki kimlik doğrulama atlatma açığından ayrı işliyor. ITRES Labs, daha önce yürüttüğü bir olay müdahalesi incelemesinde, 2024 ortasından önceki firmware sürümlerinde geçerli bir Dahua seri numarası kullanılarak Easy4IP relay yolunun cihaz kendi kimlik kontrolünü yapmadan önce kurulabildiğini tespit etmişti. Bu yöntem, NAT arkasındaki bir cihazın üreticinin relay altyapısı üzerinden erişilebilir hale gelmesine izin verebiliyordu.

dh-p2p adlı proof-of-concept deposu da Dahua P2P protokolünün Easy4IPCloud üzerinden cihazı seri numarasıyla bulduğunu ve kamera ya da ağ video kaydediciye tünel açabildiğini gösteriyor. Başarılı bir P2P relay, NAT arkasındaki cihazı dışarıdan ulaşılabilir hale getirebiliyor, ancak cihaz seviyesindeki kimlik doğrulama yine erişim için gerekli olabiliyor.

Hunt.io, ele geçirilen operatör kodunda canlı seri numaralarının yüzde 89,4’ünün kimlik doğrulama olmadan açık kanal döndürdüğünü kayda geçtiğini aktardı. Şirket, bu oranın yalnızca kampanyaya özgü bir bulgu olduğunu, ITRES Labs’in, Dahua’nın ya da 19 Ağustos 2026 itibarıyla erişilebilen kamuya açık bir bilgisayar acil müdahale ekibi duyurusunun bu oranı bağımsız biçimde doğrulamadığını vurguladı.

Ele geçirilen kodda adı geçen bazı CVE etiketleri P2P davranışını tarif etmiyor. CVE-2024-39943, NVD tarafından Rejetto HFS’deki işletim sistemi komut enjeksiyonu açığına atanmış durumda. Dahua’nın tanımladığı CVE-2025-31702 ise daha önce elde edilmiş normal kullanıcı kimlik bilgilerini gerektiren bir yetki yükseltme açığı olarak geçiyor.

ITRES Labs, seri numarası üzerinden relay açığının CVE dışı bir mesele olduğunu ve kendi testlerinde P2P yolunun 2024 ortasından sonra yayımlanan firmware ile güçlendirildiğini belirtti. Kurum, savunma tarafına P2P’yi gerekmedikçe kapatma, uygun durumlarda Easy4IP bağlantısını sınırlandırma, üreticinin sitesindeki firmware’i kullanarak cihazları güncelleme, güçlü ve benzersiz kimlik bilgileri tercih etme, kullanılmayan hesapları kaldırma ve video gözetim sistemlerini ağ segmentlerine ayırma çağrısında bulundu.

Dahua da kendi duyurusunda müşterilere listelenen onarım yazılımını veya daha yeni firmware’i yüklemelerini istedi. Şirket, kampanyanın kapsamı ve P2P bulgularını doğrulamak için kendisine yöneltilen sorulara henüz yanıt vermedi.

İncelemede ayrıca operatörün Rusça konuşan biri olabileceği, çalışma dizininden kurtarılan dil izlerine dayanılarak değerlendirildi. Ancak faaliyet şu ana kadar adı bilinen bir tehdit aktörüne, Rus devlet bağlantılı bir yapıya ya da başka bir gruba atfedilmedi. Hunt.io, araç setinin bazı parçalarının kamera erişimini üçüncü bir tarafa devretmek için tasarlanmış olabileceği yönünde orta düzey güvenle bir değerlendirme yaptı.

19 Ağustos 2026 itibarıyla 14.530’dan fazla cihaz, 1.923 kalıcı hesap, 283 P2P ele geçirmesi ve yüzde 89,4’lük açık kanal oranı hâlâ Hunt.io’ya atfediliyor. Kamuya açık birincil kaynaklar, iki eski kimlik doğrulama atlatma açığını, p2pwn araç yapılandırmasını ve seri numarasına dayalı P2P mekanizmasını doğruluyor; buna karşın CameraSwarm kampanyasına ilişkin bu toplamları bağımsız biçimde teyit etmiyor.