08.09.2026
Масштабная кибератака на IP-камеры Dahua и уязвимости систем контроля: риски облачных P2P-сервисов и открытых устройств
В период с 17 июня по 22 июля 2026 года исследователи компании Hunt.io зафиксировали многоэтапную киберкампанию, в ходе которой было взломано более 14 000 IP-камер Dahua. Атака затронула сетевые устройства в странах СНГ (в основном в России и Украине), а также зафиксировала активность в Вьетнаме и Мексике.
Параллельно Служба национальной безопасности Словакии (НБУ) предупредила о критических уязвимостях в камерах контроля скорости NERO R-ONE (предположительно ребрендированные CORDON PRO.M), закупленных в рамках европейского проекта на сумму €30 млн. В устройствах обнаружены отключенная функция SecureBoot, уязвимый веб-софт, незащищенные видеопотоки и возможность выполнения стороннего кода через SMS.
Параллельно Служба национальной безопасности Словакии (НБУ) предупредила о критических уязвимостях в камерах контроля скорости NERO R-ONE (предположительно ребрендированные CORDON PRO.M), закупленных в рамках европейского проекта на сумму €30 млн. В устройствах обнаружены отключенная функция SecureBoot, уязвимый веб-софт, незащищенные видеопотоки и возможность выполнения стороннего кода через SMS.
Анатомия взлома Dahua: скрытый бэкдор p2pwn и компрометация P2P
Злоумышленники использовали автоматизированные сканеры сети (masscan) для перебора IPv4-диапазонов и эксплуатации уязвимостей в прошивках камер.
Ключевые векторы компрометации:
Ключевые векторы компрометации:
- Неудаляемый бэкдор p2pwn: После обхода аутентификации через RPC на 1 923 устройствах создавался скрытый аккаунт с паролем p2password. Аккаунт хранился отдельно от основных учетных данных администратора, не удалялся при смене пароля и сохранялся на большинстве прошивок даже после сброса до заводских настроек.
- Компрометация через облачный P2P-сервис: Оператор получал прямой доступ к камерам по их серийным номерам через P2P-ретрансляцию Dahua. Почти 90% проверенных серийных номеров позволяли подключаться к устройству без ввода пароля и аутентификации.
- Сбор офлайн-кодов восстановления: В открытом серверном каталоге оператора (содержавшем 2 616 файлов объемом 407 МБ) были обнаружены инструменты сканирования, списки целей, а также коды восстановления, дающие полный административный доступ по серийнику.
- Сопутствующее ПО: На сервере хакеров также найден вредоносный бинарный файл SalatStealer для Windows со скриптами обхода защитных механизмов Microsoft Defender.
Почему устройства видеонаблюдения и IoT — главная уязвимость периметра?
Случаи с оборудованием Dahua и уязвимостями систем NERO R-ONE наглядно демонстрируют: подключение камер и IoT-устройств к внешней сети или публичным облачным P2P-сервисам создаёт неуправляемую брешь в безопасности.
Основные риски:
Основные риски:
- P2P и облачные ретрансляторы: Облачные сервисы производителей позволяют обходить фаерволы и подключаться к камерам из любой точки мира без ведома администраторов сети.
- Уязвимые веб-интерфейсы: Отсутствие шифрования видеопотоков (RTSP) и устаревшие Web-панели позволяют перехватывать видеоданные.
- Отсутствие контроля прошивок: Отключенный SecureBoot и отсутствие подписи кода позволяют внедрять скрытые бэкдоры прямо в файловую систему устройств.
Как защитить системы видеонаблюдения и IoT-инфраструктуру?
Для нейтрализации угроз, связанных с массовым взломом IP-камер и сетевого оборудования, необходимо соблюдать концепцию Zero Trust (Нулевое доверие):
- Полное отключение Cloud P2P и UPnP: На уровне маршрутизаторов и прошивки камер необходимо полностью заблокировать сторонние облачные сервисы и проброс портов.
- Изоляция в отдельный VLAN и mTLS: Поместить все IP-камеры и IoT-устройства в изолированный сегмент сети без прямого выхода в Интернет. Доступ к управляющему контуру разрешать строго через mTLS (взаимную аутентификацию по цифровым сертификатам).
- Развертывание Private PKI: Использовать локальную частную инфраструктуру открытых ключей для шифрования видеопотоков и авторизации устройств в сети.
Аудит и защита IoT-инфраструктуры от Центра цифровой безопасности essl.by
Защитите системы видеонаблюдения, технологические сети и IoT-устройства вашей организации от несанкционированного доступа и скрытых бэкдоров.
Центр цифровой безопасности essl.by предлагает белорусским предприятиям:
Не позволяйте сторонним P2P-сервисам ставить под угрозу вашу безопасность. Свяжитесь со специалистами essl.by:
Центр цифровой безопасности essl.by предлагает белорусским предприятиям:
- Инвентаризацию и аудит безопасности систем видеонаблюдения (CCTV), АСУ ТП и IoT-устройств;
- Проектирование изолированных сетевых контуров и развертывание частных центров сертификации (Private CA / PKI);
- Внедрение строгой аутентификации устройств на базе mTLS и защищенных криптографических протоколов.
Не позволяйте сторонним P2P-сервисам ставить под угрозу вашу безопасность. Свяжитесь со специалистами essl.by: