CameraSwarm adı verilen saldırı kampanyasının 17 Haziran ile 22 Temmuz arasında yürütüldüğü bildirildi. İlk aşamada Rusya, Meksika ve Vietnam’daki internet servis sağlayıcılarının ağları tarandı. Daha sonra faaliyet Rusya ve Bağımsız Devletler Topluluğu bölgesindeki telekom ağlarına yoğunlaştı. İncelenen veriler, 35 gün içinde 14 bin 530’dan fazla cihazın ele geçirildiğini gösterdi.
Binlerce kamera etkilendi
Saldırganların 12 bin 324 farklı IP adresine yönelik parola denemeleri yaptığı tespit edildi. Bunun yanında 1.923 kameraya uzaktan bağlantı protokolü üzerinden kalıcı bir arka kapı hesabı eklendi.

Bu hesabın yönetici parolasından bağımsız tutulduğu ve parola değişikliğinden etkilenmediği belirtildi. Bazı yazılım sürümlerinde fabrika ayarlarına dönüş sonrasında bile hesabın cihazda kalabildiği aktarıldı.
Açıklardan yararlandılar
Saldırıda parola denemelerinin yanı sıra Dahua cihazlarını etkileyen çeşitli güvenlik açıkları da kullanıldı. Saldırganların kimlik doğrulamasını aşmak için CVE-2021-33044 ve CVE-2021-33045 dahil olmak üzere birden fazla açığı birlikte kullandığı bildirildi.
Bazı durumlarda Dahua’nın bulut bağlantı altyapısından da yararlanılarak NAT arkasındaki kameralara yalnızca seri numaraları üzerinden erişildi. Saldırı altyapısının en az bir yıl önceden hazırlandığı tahmin ediliyor. Ancak ele geçirilen kameraların hangi amaçla kullanılmak istendiği ve saldırının arkasındaki grubun nihai hedefi henüz belirlenmiş değil.
Yorumlar (0)