Siber güvenlik araştırmacıları, 14.530’dan fazla Dahua cihazını hedef alan geniş çaplı bir siber saldırıyı ortaya çıkardı. Hunt.io tarafından yayımlanan araştırmaya göre saldırganlar, 17 Haziran ile 22 Temmuz 2026 tarihleri arasında parola ve kimlik bilgisi saldırıları, iki farklı kimlik doğrulama atlama açığı ve P2P bağlantı yöntemlerinden yararlandı.
Araştırmacılar tarafından “Operation CameraSwarm” olarak adlandırılan saldırı, saldırganlara ait olduğu düşünülen ve internete açık bırakılmış 407 MB büyüklüğündeki bir çalışma dizininin incelenmesiyle ortaya çıkarıldı. Söz konusu dizinde saldırı araçları, log kayıtları, shell geçmişi ve operasyon kayıtlarının da bulunduğu 2.616 dosya ve 234 alt dizin yer aldı.
Araştırmaya göre doğrulanan saldırıların önemli bölümü Ukrayna ve Rusya’daki Dahua cihazlarında yoğunlaştı.
Dahua’dan henüz 14.530 cihazın bu saldırıdan etkilendiği yönündeki iddialara ilişkin doğrudan bir açıklama gelmedi. Ancak saldırıda kullanılan CVE-2021-33044 ve CVE-2021-33045 güvenlik açıkları, Dahua tarafından daha önce doğrulanmış ve etkilenen ürünler için düzeltici firmware sürümleri yayımlanmıştı. Cihaz sayıları ve saldırının kapsamına ilişkin veriler ise şu aşamada Hunt.io araştırmasının bulgularına dayanıyor.
1.923 kamerada kalıcı hesap oluşturuldu
Hunt.io’nun analizine göre saldırganlar, ele geçirdikleri 1.923 kamera üzerinde kalıcı erişim sağlayabilecek hesaplar yapılandırdı. Ayrıca 283 cihazın P2P bağlantı yolu üzerinden erişilebilir hale getirildiği belirlendi.
Araştırmacılar, toplam 14.530’dan fazla cihazın üç farklı yöntemle hedef alındığını belirtiyor:
- Kimlik bilgisi saldırıları: 13.229 saldırı kaydında 12.324 farklı IP adresi tespit edildi.
- Kimlik doğrulama atlama: CVE-2021-33044 ve CVE-2021-33045 açıkları kullanılarak 1.923 kameraya erişildi. Bu cihazlarda ayrıca kalıcı hesaplar oluşturuldu.
- P2P relay yöntemi: NAT arkasında bulunan cihazlar da dahil olmak üzere seri numarası üzerinden 283 kamera tespit edildi.
Eski güvenlik açıkları hâlâ istismar ediliyor
Saldırıda kullanılan CVE-2021-33044 ve CVE-2021-33045, Dahua kamera ve ilgili ürünlerde kimlik doğrulamanın atlatılmasına olanak sağlayan güvenlik açıkları olarak biliniyor.
Dahua, kendi güvenlik duyurusunda bu açıkları CVSS 8.1 olarak derecelendirirken, ABD Ulusal Güvenlik Açıkları Veritabanı NVD her iki açık için de CVSS 9.8 puanı veriyor.
Dahua tarafından yapılan açıklamada, saldırganların özel olarak hazırlanmış kötü amaçlı veri paketleri oluşturarak cihaz kimlik doğrulamasını atlatabileceği belirtiliyor.
Güvenlik araştırmacısı Bashis tarafından yapılan teknik açıklamaya göre CVE-2021-33044, kimlik doğrulama sırasında belirli bir NetKeyboard istemci türü kullanılarak tetiklenebiliyor. CVE-2021-33045 ise 127.0.0.1 loopback adresi üzerinden gerçekleştirilen özel bir oturum açma isteğiyle ilişkilendiriliyor.
Her iki açık da 19 Ağustos 2026 itibarıyla ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın CISA Known Exploited Vulnerabilities (KEV) kataloğunda, aktif olarak istismar edilen Dahua IP kamera kimlik doğrulama açıkları arasında yer almaya devam ediyor.
P2P bağlantıları ek saldırı yüzeyi oluşturuyor
Araştırmanın dikkat çeken noktalarından biri de Dahua cihazlarının P2P altyapısının saldırı zincirinde kullanılması oldu. ITRES Labs tarafından daha önce yayımlanan bir analizde, P2P relay mekanizmasının bağlantı rotasını önceden kimlik doğrulama yapılmadan oluşturabildiğine dikkat çekilmişti.
Bu durumda ilk bağlantının kurulmasının ardından kimlik doğrulama kontrollerinin cihazın web uygulamasına bırakılması, özellikle yanlış yapılandırılmış veya güncel olmayan cihazlarda ek bir saldırı yüzeyi oluşturabiliyor.
Araştırmada ayrıca kamuya açık p2pwn aracının Dahua cihazlarının seri numaralarını girdi olarak kabul ettiği, ilgili güvenlik açıklarını kontrol edebildiği ve bazı varsayılan hesap yapılandırmalarını içerdiği belirtildi.
Kullanıcılara güncelleme ve P2P kontrolü uyarısı
Araştırmacılar, etkilenen Dahua cihazlarını kullanan kurum ve kullanıcıların üreticinin yayımladığı düzeltme yazılımlarını veya güncel firmware sürümlerini mümkün olan en kısa sürede yüklemelerini öneriyor.
Uzmanların önerileri arasında şunlar yer alıyor:
- Cihaz firmware’lerinin üreticinin resmi indirme merkezi üzerinden kontrol edilmesi,
- CVE-2021-33044 ve CVE-2021-33045 açıklarına yönelik güncellemelerin uygulanması,
- Kullanılmıyorsa P2P erişiminin devre dışı bırakılması,
- Varsayılan kullanıcı adı ve parolaların değiştirilmesi,
- İnternete doğrudan açık kamera ve kayıt cihazlarının gözden geçirilmesi,
- Yetkisiz kullanıcı hesapları ve olağan dışı erişim kayıtlarının kontrol edilmesi.
Operation CameraSwarm, özellikle uzun süre firmware güncellemesi yapılmayan, zayıf veya varsayılan kimlik bilgileri kullanılan ve internet üzerinden erişime açık bırakılan güvenlik kamerası sistemlerinin ciddi bir siber güvenlik riski oluşturmaya devam ettiğini bir kez daha gösteriyor.
Bununla birlikte, 14.530 cihazlık toplam sayı ve saldırının kapsamına ilişkin verilerin şu aşamada Hunt.io araştırmasının bulgularına dayandığı, Dahua’nın ise bu spesifik saldırıya ilişkin doğrudan bir kamuoyu açıklaması yayımlamadığı unutulmamalı.
