Hunt.io 揭露大規模 Dahua 攝影機入侵 超過 14,500 台受影響
核心要點
資安研究團隊 Hunt.io 於 2026 年 8 月公布,發現自 2026 年 6 月 17 日至 7 月 22 日期間,超過 14,530 台 大華(Dahua)攝影機遭到入侵。攻擊者利用「憑證竊取」手法、兩項 認證繞過漏洞(CVE‑2021‑33044、CVE‑2021‑33045)以及 點對點(P2P)中繼技術,在烏克蘭與俄羅斯等地形成「Operation CameraSwarm」行動。
背景與技術分析
攻擊路徑概覽
-
憑證竊取:攻擊者透過弱密碼或重複使用的帳號,取得設備登入權限。
-
認證繞過漏洞:
-
CVE‑2021‑33044:在驗證階段送出惡意資料封包,即可繞過身份驗證。
-
CVE‑2021‑33045:利用 127.0.0.1(本機迴路位址)發送迴圈登入請求,同樣跳過驗證。兩者在 CVSS(通用弱點評分系統)中分別為 8.1(大華官方評分)與 9.8(美國 NVD 評分),屬高危漏洞。
-
-
P2P 中繼:攻擊者使用 Easy4IP 中繼服務,在設備完成自身憑證檢查前,先以合法序號建立連線,使位於 NAT(網路位址轉譯)背後的攝影機可被遠端直接存取。ITRES Labs 在 2025 年十月的分析指出,此路徑「不需事先驗證」即完成路由,僅留下網頁介面的登入檢查。
受影響規模
- 1,923 台 攝影機在作業期間被配置永續帳號,重啟或韌體更新後仍能存活。
- 283 台 攝影機則是透過 P2P 路徑被攻破。
- 相關檔案共計 407 MB,包含 2,616 個檔案、234 個子目錄,內有工具程式、日誌、指令列歷史與作業紀錄。
影響與建議
產業影響
大華是全球重要的監視設備供應商,此波入侵顯示即使已公開的漏洞仍被廣泛利用,且 P2P 中繼機制成為攻擊者的「後門」入口。對於依賴 IP 攝影機進行安全監控的企業與公共部門,若未即時更新韌體或停用不必要的 P2P 功能,將面臨持續的資安風險。
防護措施
-
立即升級韌體:依大華官方公告安裝對應的修補程式或更新至最新韌體。
-
停用 P2P:若非必要,於管理介面關閉 Easy4IP / P2P 功能,降低被遠端中繼的可能性。
-
驗證韌體來源:僅從大華官方下載站點取得韌體,避免使用第三方鏡像。
-
檢查帳號設定:移除未授權的永續帳號,並使用強密碼或多因素認證(MFA)加固登入機制。
未來展望
美國網路安全與基礎建設局(CISA)已將上述兩項漏洞列入 已知被利用漏洞(KEV) 目錄,要求所有使用者「盡速套用供應商緩解措施」或在無法緩解時「停止使用」相關設備。隨著攻擊手法日益多樣化,供應商必須在韌體開發階段即加強安全審核,尤其是對 P2P 服務的認證流程。對使用者而言,資安防護不再是「安裝一次」的事,而是需要持續的韌體管理與設定檢查。
讀者啟示:若您的組織仍在使用大華或其他 IP 攝影機,請將本次報導列入資安檢測清單,確保所有設備皆已完成上述三項防護措施,避免成為下一波「CameraSwarm」的目標。
