CameraSwarm Operasyonu: 14.000+ Dahua Kamerası Ele Geçirildi
Hunt.io analiziyle ortaya çıkan CameraSwarm operasyonu, 14.000+ Dahua kamerasını üç farklı istismar yöntemiyle ele geçirdi. Teknik detaylar ve IOC'ler.
Bir saldırganın açık bir HTTP sunucusunda unuttuğu çalışma dizini, Hunt.io tarafından taranarak 2.616 dosyalık bir arşiv haline geldi. Bu arşivin analizi, Ukrayna ve Rusya'da 14.000'den fazla Dahua güvenlik kamerasını hedef alan CameraSwarm operasyonunun iç yapısını ortaya çıkardı.
Operasyon üç paralel istismar yöntemi kullanıyor: asyncio tabanlı bir kimlik bilgisi kaba kuvvet aracı, CVE-2021-33044/33045 kimlik doğrulama atlatma zinciri ve seri numarası üzerinden P2P röle istismarı. Röle yöntemi özellikle dikkat çekici: bağlanan tarafı hiç doğrulamıyor, sadece oturumu doğruluyor ve bunu her Dahua istemcisinde sabit kodlanmış SDK kimlik bilgileriyle elde edilebilen bulut tabanlı bir token üzerinden yapıyor.
Analiz, araç setindeki iki CVE etiketinin yanlış olduğunu da gösteriyor: CVE-2024-39943 aslında ilgisiz bir Rejetto HFS açığı, CVE-2025-31702 ise daha dar kapsamlı, kimlik doğrulama sonrası bir senaryo — asıl kimlik doğrulamasız röle istismarı ITRES tarafından belgelenen ayrı, CVE'siz bir sorun. Rapor ayrıca Inverted STUN paketi ve 127.0.0.1'e bind tekniği dahil PTCP tünel yapısının tam dökümünü sunuyor; attribütasyon nötr tutularak odak, operasyonun kim tarafından değil nasıl kurulup çalıştırıldığına veriliyor.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz