Operation CameraSwarm
A Hunt.io kutatói az Operation CameraSwarm keretében egyetlen operátor nagyszabású Dahua IP-kamera kompromittálási műveletét tárták fel. 2026. június 17. és július 22. között legalább 14 530 eszközt kompromittáltak. A szkennelés globális volt, de az igazolt fertőzések főként Ukrajnában és Oroszországban koncentrálódtak, Ukrajnában volt a legtöbb áldozat. A kutatók a támadó véletlenül nyilvánosan hagyott szerveréről 2616 fájlt és a teljes eszközkészletét megszerezték.
Különösen súlyos, hogy 1923 kamerán tartós back door fiókot hoztak létre, amely független a normál adminisztrátori jelszótól, ezért annak megváltoztatása után is megmarad, és a Hunt.io szerint a legtöbb firmware-en még a gyári visszaállítást is túlélheti. További 283 kamerát pusztán a sorozatszámuk alapján, a Dahua felhős P2P-reléjén keresztül értek el, az operátor saját naplói szerint az élő sorozatszámok 89,4%-ánál nem volt szükség hitelesítésre. Offline helyreállítási kódokkal pedig a készülék hitelesítő adataitól független, adminisztratív szintű felhős hozzáférést lehetett szerezni.
A Hunt.io fontos pontosítást is tett: az operátor eszközeiben szereplő CVE-2024-39943 és CVE-2025-31702 azonosítók nem megfelelően írják le a ténylegesen alkalmazott Dahua-támadási módszereket. Vagyis a technikák működését a kutatók igazolták, de az azokhoz rendelt CVE-számokat nem szabad kész tényként kezelni. A Dahua PSIRT-et és az érintett nemzeti CERT-eket augusztus 10-én értesítették.