חוקרי אבטחת מידע מחברת Hunt.io חשפו מבצע תקיפה נרחב שכונה Operation CameraSwarm, ובמסגרתו השתלטו תוקפים על יותר מ-14,500 מצלמות אבטחה מתוצרת Dahua בתוך כחודש וחצי. התוקפים שילבו שלוש שיטות מקבילות — ניחוש אישורי גישה, ניצול שתי פגיעויות עקיפת הזדהות ותיקות, ורילי P2P דרך שירות היצרן — כדי לחדור למצלמות ולהשתיל בהן חשבונות גישה קבועים ששורדים גם איפוס להגדרות יצרן בגרסאות קושחה ישנות.
הפרטים
לפי המחקר, שהתבסס על תיקיית עבודה חשופה של התוקפים בגודל כ-407MB ובה כ-2,616 קבצים בין כלי תקיפה ללוגים, המבצע פעל בין 17 ביוני ל-22 ביולי 2026, כאשר עיקר הפעילות המאומתת תועדה באוקראינה וברוסיה. כ-12,324 כתובות IP ייחודיות ניסו להתחבר למצלמות באמצעות אישורים גנובים או נפוצים. במקביל, כ-1,923 מצלמות נפרצו באמצעות שתי פגיעויות ותיקות מ-2021 — CVE-2021-33044 ו-CVE-2021-33045 — שמאפשרות עקיפת הזדהות במצלמה. בנוסף, 283 מצלמות שממוקמות מאחורי NAT אותרו ונוצלו דרך שירות הרילי Easy4IP של היצרן, המיועד בדרך כלל לגישה מרחוק לגיטימית. סימנים לשוניים ברוסית שנמצאו בכלים ובלוגים מרמזים על תוקפים דוברי רוסית, אך המבצע לא יוחס לקבוצה מוכרת או לגורם מדינתי.
נקודות לשים לב
- אם יש ברשותכם מצלמות Dahua החשופות לאינטרנט, עדכנו לקושחה (firmware) עדכנית מאמצע 2024 ואילך — לפי המחקר, חשבונות גישה שהושתלו בהתקנים שורדים גם איפוס להגדרות יצרן בגרסאות ישנות יותר.
- בדקו האם P2P מופעל במצלמות שלכם ואינו נחוץ בפועל — שירות ה-Easy4IP שימש לאיתור ולניצול מצלמות גם כשהן ממוקמות מאחורי NAT.
- ודאו שאין חשבונות משתמש לא מוכרים או ברירת מחדל במצלמות, והחליפו לסיסמאות ייחודיות וחזקות — ניחוש אישורים היה וקטור התקיפה הנפוץ ביותר במבצע.
- הפרידו מערכות מצלמות אבטחה מהרשת הארגונית הרגילה — מצלמה שנפרצת יכולה לשמש כנקודת דריסת רגל לרשת הפנימית.
- שימו לב שמדובר בפגיעויות מ-2021 שעדיין מנוצלות בפועל חמש שנים אחרי הגילוי — עדכון קושחה חד-פעמי אינו מספיק, נדרש תהליך תחזוקה שוטף.
מקורות: The Hacker News · Hunt.io Research

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.