Qué ha pasado
El 18 de agosto de 2026, la firma de threat intelligence Hunt.io publicó el análisis de Operation CameraSwarm: un operador solitario, con fuertes indicios de habla rusa por los comentarios y cadenas de texto en su propio código, que entre el 17 de junio y el 22 de julio comprometió más de 14.530 cámaras IP de Dahua concentradas sobre todo en Ucrania, con un segundo grupo relevante en Rusia y en redes de telecomunicaciones del espacio CIS. Los investigadores no lo encontraron rastreando tráfico de ataque: dieron con un servidor HTTP mal configurado donde el operador había dejado sin proteger su propio directorio de trabajo, 407 megabytes con listas de objetivos, capturas de las cámaras comprometidas y el código con el que automatizaba todo el proceso. The Hacker News y BleepingComputer confirmaron después la cronología y las cifras.
Tres vías de entrada, una sola operación
El operador combinó tres métodos en paralelo. El primero fue fuerza bruta clásica contra el puerto de administración remota de los dispositivos, probando credenciales contra 12.324 direcciones IP únicas y enviando una captura de cada cámara abierta a un canal de Telegram para filtrar visualmente cuáles merecían la pena. El segundo fue la explotación de dos vulnerabilidades de autenticación de 2021 (CVE-2021-33044 y CVE-2021-33045, ambas de gravedad crítica, CVSS 9,8) que permiten saltarse el inicio de sesión en modelos concretos de la marca; con ellas, instaló una cuenta de acceso persistente en 1.923 cámaras, que sobrevive a un cambio de contraseña e incluso, en la mayoría de firmwares, a un reinicio de fábrica. El tercero, el más inquietante por su superficie de exposición, abusó del servicio de retransmisión en la nube que Dahua ofrece para acceder a una cámara detrás de un router doméstico: bastaba con conocer el número de serie, sin contraseña alguna. Hunt.io calculó que el 89,4% de los números de serie que el operador tenía registrados abrían un canal sin pedir ninguna credencial. Estas tres vías siguen siendo viables hoy contra cualquier cámara Dahua sin parchear, no solo contra las que documentó Hunt.io: acceder a un dispositivo que no es propio ni se administra, aunque el fallo sea público y trivial de explotar, constituye acceso no autorizado y puede ser delito según la legislación aplicable.
