Archivo editorial

CiberinteligenciaNoticia

Operation CameraSwarm: 14.500 cámaras Dahua bajo control en Ucrania y Rusia en solo 35 días

Un operador de habla rusa comprometió más de 14.530 cámaras IP de Dahua en Ucrania y Rusia en poco más de un mes, combinando fuerza bruta, dos vulnerabilidades de 2021 y el abuso del servicio de retransmisión en la nube. Hunt.io lo descubrió por un directorio de trabajo que el propio atacante dejó expuesto.

Publicado
23 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Dos cámaras de videovigilancia blancas montadas en una fachada metálica de listones oscuros, una sobre fondo negro y otra sobre fondo claro

Qué ha pasado

El 18 de agosto de 2026, la firma de threat intelligence Hunt.io publicó el análisis de Operation CameraSwarm: un operador solitario, con fuertes indicios de habla rusa por los comentarios y cadenas de texto en su propio código, que entre el 17 de junio y el 22 de julio comprometió más de 14.530 cámaras IP de Dahua concentradas sobre todo en Ucrania, con un segundo grupo relevante en Rusia y en redes de telecomunicaciones del espacio CIS. Los investigadores no lo encontraron rastreando tráfico de ataque: dieron con un servidor HTTP mal configurado donde el operador había dejado sin proteger su propio directorio de trabajo, 407 megabytes con listas de objetivos, capturas de las cámaras comprometidas y el código con el que automatizaba todo el proceso. The Hacker News y BleepingComputer confirmaron después la cronología y las cifras.

Tres vías de entrada, una sola operación

El operador combinó tres métodos en paralelo. El primero fue fuerza bruta clásica contra el puerto de administración remota de los dispositivos, probando credenciales contra 12.324 direcciones IP únicas y enviando una captura de cada cámara abierta a un canal de Telegram para filtrar visualmente cuáles merecían la pena. El segundo fue la explotación de dos vulnerabilidades de autenticación de 2021 (CVE-2021-33044 y CVE-2021-33045, ambas de gravedad crítica, CVSS 9,8) que permiten saltarse el inicio de sesión en modelos concretos de la marca; con ellas, instaló una cuenta de acceso persistente en 1.923 cámaras, que sobrevive a un cambio de contraseña e incluso, en la mayoría de firmwares, a un reinicio de fábrica. El tercero, el más inquietante por su superficie de exposición, abusó del servicio de retransmisión en la nube que Dahua ofrece para acceder a una cámara detrás de un router doméstico: bastaba con conocer el número de serie, sin contraseña alguna. Hunt.io calculó que el 89,4% de los números de serie que el operador tenía registrados abrían un canal sin pedir ninguna credencial. Estas tres vías siguen siendo viables hoy contra cualquier cámara Dahua sin parchear, no solo contra las que documentó Hunt.io: acceder a un dispositivo que no es propio ni se administra, aunque el fallo sea público y trivial de explotar, constituye acceso no autorizado y puede ser delito según la legislación aplicable.