Chiến dịch CameraSwarm: Tin tặc tấn công hơn 14.000 camera IP tại Ukraine và Nga

Công nghệ20 tháng 8, 2026·4 phút đọc

Một chiến dịch tấn công quy mô lớn mang tên Operation CameraSwarm đã xâm nhập thành công hơn 14.000 camera IP thương hiệu Dahua tại Ukraine và Nga. Theo báo cáo từ Hunt.io, tin tặc đã sử dụng kết hợp kỹ thuật brute-force, khai thác chuỗi 3 lỗ hổng bảo mật (CVE-2021-33044, CVE-2021-33045, CVE-2024-39943) và cài đặt tài khoản backdoor ẩn trên thiết bị. Đáng chú ý, tài khoản backdoor này có thể tồn tại ngay cả khi người dùng đổi mật khẩu admin hoặc khôi phục cài đặt gốc.

Chiến dịch CameraSwarm: Tin tặc tấn công hơn 14.000 camera IP tại Ukraine và Nga

Chiến dịch CameraSwarm: Tin tặc tấn công hơn 14.000 camera IP tại Ukraine và Nga

Một chiến dịch tấn công quy mô lớn nhằm vào các camera IP thương hiệu Dahua vừa được phát hiện, làm lộ ra những lỗ hổng nghiêm trọng trong thiết bị IoT đang được sử dụng phổ biến trên toàn cầu. Theo báo cáo từ công ty an ninh mạng Hunt.io, chiến dịch mang tên Operation CameraSwarm đã xâm nhập thành công hơn 14.000 camera chỉ trong vòng 35 ngày.

Diễn biến chiến dịch tấn công

Chiến dịch được thực hiện từ ngày 17/6 đến 22/7, ban đầu nhắm vào các dải địa chỉ IP của các nhà cung cấp dịch vụ internet (ISP) tại Nga, Mexico và Việt Nam. Tuy nhiên, sau đó tin tặc đã thu hẹp phạm vi, tập trung vào các mạng viễn thông của Nga và các nước thuộc Cộng đồng các quốc gia độc lập (CIS).

Các nhà nghiên cứu của Hunt.io cho biết họ đã tiếp cận được máy chủ của tin tặc, nơi lưu trữ hơn 2.600 tệp tin trong 234 thư mục con, tổng dung lượng khoảng 407 MB, được để lộ trên một thư mục HTTP công khai do chính tin tặc vô tình phơi bày.

Kỹ thuật tấn công tinh vi

Phân tích dữ liệu cho thấy tin tặc đã sử dụng công cụ brute-force nhắm vào hơn 12.000 địa chỉ IP duy nhất. Đáng chú ý, chúng đã triển khai thành công tài khoản backdoor trên 1.923 camera thông qua Remote Procedure Call (RPC), sử dụng cặp tài khoản p2pwn/p2password.

"Tài khoản backdoor này được lưu trữ độc lập với mật khẩu admin và có thể tồn tại ngay cả khi người dùng đổi mật khẩu hoặc trên hầu hết các phiên bản firmware, ngay cả khi khôi phục cài đặt gốc," Hunt.io cho biết.

Để thực hiện cuộc tấn công, tin tặc đã sử dụng kết hợp nhiều công cụ, bao gồm:

  • Khung asyncio công khai cho việc brute-force mật khẩu
  • Trình biên dịch Go để khai thác chuỗi 3 lỗ hổng bảo mật, bao gồm CVE-2021-33044, CVE-2021-33045 và CVE-2024-39943

Cụ thể, hai lỗ hổng CVE-2021-33044 và CVE-2021-33045 cho phép tin tặc vượt qua xác thực bằng cách giả mạo làm thiết bị "NetKeyboard" - một loại bàn phím phần cứng mà firmware của Dahua tin tưởng tuyệt đối. Khi clientType được đặt là NetKeyboard, trường mật khẩu sẽ không bao giờ được kiểm tra. Điều này giúp tin tặc có được phiên quản trị viên đầy đủ mà không cần xác thực.

Mở rộng tấn công qua đám mây

Trong một số trường hợp, tin tặc còn lạm dụng dịch vụ cloud relay của Dahua để tiếp cận các camera nằm sau NAT, chỉ cần sử dụng số serial của thiết bị. Điều này cho thấy mức độ tinh vi và khả năng thích ứng cao của nhóm tấn công.

Hunt.io phát hiện ra rằng cơ sở hạ tầng được sử dụng trong chiến dịch đã được thiết lập ít nhất một năm trước khi cuộc tấn công diễn ra. Bộ công cụ của tin tặc bao gồm cả mã tự viết và mã được sửa đổi từ ít nhất 4 nhà phát triển khác.

Cảnh báo cho người dùng Việt Nam

Việc các ISP tại Việt Nam nằm trong danh sách bị quét đầu tiên cho thấy các thiết bị IoT tại Việt Nam cũng có nguy cơ trở thành mục tiêu tiềm năng. Người dùng camera IP nên:

  • Cập nhật firmware mới nhất từ nhà sản xuất để vá các lỗ hổng đã biết
  • Thay đổi mật khẩu mặc định ngay sau khi cài đặt
  • Kiểm tra cài đặt mạng, tránh để camera lộ trực tiếp ra Internet
  • Giám sát nhật ký đăng nhập để phát hiện các hoạt động bất thường

Báo cáo của Hunt.io không xác định được động cơ cuối cùng của tin tặc cũng như mục đích sử dụng của các camera bị chiếm quyền điều khiển. Tuy nhiên, với việc tài khoản backdoor có khả năng sống sót qua cả việc khôi phục cài đặt gốc, nguy cơ mất an toàn vẫn còn đó ngay cả khi người dùng đã thực hiện các biện pháp khắc phục cơ bản.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗