แฮกเกอร์ยึดกล้อง Dahua กว่า 14,500 ตัว ในแคมเปญ CameraSwarm นาน 35 วัน

ยอดเข้าชม: 57 views

455/69 (IT) ประจำวันศุกร์ที่ 21 สิงหาคม 2569

นักวิจัยจากบริษัท Threat Intelligence ของ Hunt.io ได้เปิดเผยแคมเปญโจมตีขนาดใหญ่ชื่อ CameraSwarm ที่แฮกเกอร์สามารถ Compromise กล้อง IP Camera ของ Dahua มากกว่า 14,500 ตัว โดยส่วนใหญ่อยู่ในยูเครนและรัสเซีย แคมเปญดังกล่าวดำเนินการอย่างน้อย 35 วัน ระหว่างวันที่ 17 มิถุนายน ถึง 22 กรกฎาคม 2569 ผ่านหลายวิธีการโจมตีร่วมกัน ได้แก่ การใช้ประโยชน์จากช่องโหว่ การ Brute Force ข้อมูล Login และการใช้ Offline Recovery Code ที่สร้างจาก Serial Number ของกล้องที่ลงทะเบียนใช้งาน Cloud ทั้งนี้ Hunt.io ตรวจพบแคมเปญดังกล่าวหลังพบ Working Directory บน HTTP Server ที่ผู้ปฏิบัติการเปิดทิ้งไว้โดยไม่มีการป้องกัน ทำให้นักวิจัยสามารถกู้คืนข้อมูลได้ 407 MB รวม 2,616 ไฟล์ ใน 234 Directory ซึ่งประกอบด้วย Source Code, Log, Credential, ภาพจากกล้องที่ถูกบันทึก, Shell History และผลลัพธ์การโจมตี

จากการวิเคราะห์พบว่า แคมเปญ CameraSwarm ใช้วิธีโจมตีหลัก 3 รูปแบบ ได้แก่ การ Brute Force อุปกรณ์ผ่าน TCP Port 37777 ที่ทำให้เข้าถึงอุปกรณ์จาก 12,324 Unique IP Address พร้อมบันทึกภาพจากกล้อง ส่งผลลัพธ์ไปยัง Telegram และ Export ข้อมูลเพื่อใช้กับแพลตฟอร์ม Dahua SMART PSS รูปแบบที่สองคือการใช้เครื่องมือ p2pwn เพื่อโจมตีช่องโหว่ CVE-2021-33044 และ CVE-2021-33045 และติดตั้งบัญชี Backdoor แบบ Persistent ชื่อ p2pwn / p2password บนกล้อง 1,923 ตัว โดยบัญชีดังกล่าวยังคงอยู่แม้มีการเปลี่ยน Password และใน Firmware ส่วนใหญ่ยังคงอยู่หลัง Factory Reset ส่วนรูปแบบที่สามคือการโจมตีผ่าน Cloud Relay เพื่อเข้าถึงกล้อง 283 ตัวที่อยู่หลัง NAT โดยใช้เพียง Serial Number และ SDK Credential ที่ฝังอยู่ในแอปพลิเคชันของ Dahua ซึ่งข้อมูลบ่งชี้ว่า 89.4% ของ Serial Number ที่ยังใช้งานอยู่สามารถเปิดช่องทางเข้าถึงได้โดยไม่ต้อง Authentication

Hunt.io ระบุว่า การสร้าง Recovery Code ใน Toolkit ของผู้โจมตีอาศัย Serial Number ของกล้อง ทำให้ผู้ปฏิบัติการ CameraSwarm สามารถขอ Code ใหม่ผ่านกระบวนการ Password Recovery มาตรฐานของ Dahua ได้โดยไม่จำเป็นต้องทราบ Admin Password ปัจจุบัน ทั้งนี้ นักวิจัยพบว่าเครื่องมือมีการอ้างอิง CVE-2024-39943 และ CVE-2025-31702 แต่ไม่พบว่าถูกใช้ในการโจมตีที่ตรวจพบจริง โดย Hunt.io ได้แจ้งข้อมูลต่อ National CERTs และ Dahua PSIRT เมื่อวันที่ 10 สิงหาคม 2569 สำหรับผู้ดูแลระบบ กล้อง Dahua ที่เปิดให้เข้าถึงผ่าน Port 37777 ในช่วงเดือนมิถุนายนถึงกรกฎาคมควรถูกพิจารณาว่าอาจถูก Compromise และควรตรวจสอบว่ามีบัญชี p2pwn อยู่หรือไม่ พร้อมลบบัญชีดังกล่าว ปิด P2P หากไม่จำเป็น และอัปเดต Firmware ตามประกาศ Dahua SA-2021-0130 สำหรับ CVE-2021-33044 และ CVE-2021-33045 หรืออัปเดตเป็นเวอร์ชันใหม่กว่า อย่างไรก็ตาม Hunt.io เตือนว่าการลบบัญชี Backdoor ไม่ได้ทำให้ Recovery Code ที่สร้างจาก Toolkit เป็นโมฆะ จนกว่า Dahua จะปรับกลไกการสร้าง Code ฝั่ง Server ให้ปลอดภัยขึ้น

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-compromise-14-500-dahua-web-cameras-in-35-day-campaign/