大华摄像头被黑:1.45万台设备成肉鸡,背后三个致命漏洞

导语:中国视频监控巨头大华技术(Dahua Technology)的产品正被大规模黑客入侵。安全研究机构 Hunt.io 近日披露,超过1.45万台大华IP摄像头在35天内被攻陷,主要目标集中在乌克兰和俄罗斯。这一名为”CameraSwarm”的攻击活动揭示了全球物联网设备面临的系统性安全危机——而中国出海监控设备的地缘政治敏感性,使这一事件的影响远超技术层面。


一、大华是谁?事件背景交代

大华技术(Dahua Technology Co., Ltd.)是全球第二大视频监控设备制造商,总部位于杭州,产品覆盖IP摄像头、NVR、网络录像系统等,年营收超过300亿元人民币。其海外业务遍布欧洲、亚太、中东和拉美,是海康威视之后的中国第二大监控设备出口商。

此次受影响的摄像头型号主要通过TCP端口37777暴露在公网,这一端口是大华设备的默认管理端口,在未做防火墙隔离的情况下可直接被互联网扫描发现。

二、CameraSwarm:35天,三条攻击路径

根据 Hunt.io 披露的报告,攻击者在2026年6月17日至7月22日期间,同时启用三条攻击路径入侵大华摄像头:

路径一:暴力破解(12,324台)

攻击者扫描全球TCP 37777端口,使用自动化工具批量尝试默认凭证或弱密码,成功后截取摄像头实时画面,并将结果推送至攻击者控制的Telegram频道。这种方式的覆盖面最广,占被入侵设备的约85%。

路径二:固件漏洞利用(1,923台)

攻击者利用已知漏洞CVE-2021-33044和CVE-2021-33045,通过一款名为p2pwn的工具植入持久化后门账户(用户名:p2pwn,密码:p2password)。值得注意的是,该后门在设备密码修改甚至恢复出厂设置后依然存活——这是一个极其危险的设计缺陷。

路径三:云中继攻击(283台)

针对位于NAT后的摄像头,攻击者仅凭摄像头序列号和嵌入在大华应用中的SDK凭证,即可通过大华云服务建立远程访问通道。数据显示,约89.4%的暴露序列号可无需认证即可建立访问通道。

CameraSwarm攻击概览

Hunt.io绘制的CameraSwarm攻击概览,展示了三条并行攻击路径

三、地缘政治信号:为何是乌克兰和俄罗斯?

攻击者对俄罗斯及独联体(CIS)国家电信网段的关注度最高,扫描活动也从俄罗斯地址空间优先展开。研究人员在被修改的攻击工具代码中发现了俄语注释。这一细节很难不引发联想:攻击者对俄语区的定向偏好,可能并非偶然。

考虑到大华设备在乌克兰东部冲突前线的广泛部署——包括政府设施、交通枢纽和关键基础设施——摄像头被入侵的实际影响范围可能远超表面上1.45万台的数字。攻击者获取的画面若与战场感知相结合,将构成直接的安全威胁。

这一背景使大华设备的入侵事件从”普通网络犯罪”升级为”具有地缘政治色彩的情报活动嫌疑”。

四、三个漏洞的致命组合:技术层面分析

从技术角度复盘这次攻击,三条路径的”协同”揭示了物联网设备安全的结构性脆弱:

端口暴露:37777端口默认开放且无需认证即可尝试登录,这是暴力破解得以大规模铺开的先决条件。大量设备部署者从未修改默认端口,甚至未设置防火墙策略。

持久化后门:p2pwn后门能绕过密码重置和恢复出厂设置,说明漏洞存在于引导链的底层——这不是简单的软件补丁能解决的,需要硬件级别的修复。

云SDK设计缺陷:序列号作为云访问的唯一凭证,且SDK凭证硬编码于应用中——这意味着任何能获取序列号的攻击者,都能绕过本地密码直接接入摄像头。云平台的这一设计逻辑,本质上是把安全责任外包给了不可控的公网环境。

攻击链路分析

Hunt.io绘制的攻击链路图,显示从入侵到持久化的完整流程

五、对中国出海监控厂商的影响

这一事件对中国监控设备厂商的海外市场布局有直接冲击:

欧美市场的合规压力加大:美国联邦通信委员会(FCC)和欧盟网络安全局(ENISA)近年来持续关注中国视频监控设备的国安风险。大规模入侵事件将进一步强化”中国设备 = 安全风险”的叙事,为竞争对手(安讯士、Avigilon、韩华等)提供营销弹药。

品牌修复成本上升:大华需在全球PSIRT(产品安全事件响应团队)机制、漏洞披露透明度和固件更新频率上做出明显改善,才能平息企业客户的疑虑。设备被黑后,客户更换供应商的迁移成本远低于继续使用的信任成本。

地缘政治溢价:在当前国际局势下,中国监控设备在敏感地区的部署本身就会引发审查。这次事件可能被解读为”设备商有意或无意为特定行为者提供便利”——尽管目前无证据支持这一论断,但舆论场上这类叙事从不缺乏听众。

六、缓解建议

对于已部署大华摄像头的企业用户,Hunt.io建议:

  • 立即检查设备是否存在”p2pwn”账户,如有则立即清除
  • 关闭不必要的P2P功能,隔离至内网环境
  • 应用大华SA-2021-0130固件更新,修复CVE-2021-33044和CVE-2021-33045
  • 将37777等管理端口置于防火墙后方,禁止公网直接访问

需要注意的是,后门账户的移除并不能使已生成的恢复码失效——大华需从服务器端更改密钥派生逻辑,才能彻底封堵这条路径。


版权声明:本文由华盟网原创发布,保留所有权利。配图来源为BleepingComputer/Hunt.io,仅供报道引用。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容