---
title: "Atacante invade 14 mil câmeras IP na Ucrânia e Rússia em operação CameraSwarm"
author: "Gustavo Ramos O. Klein"
date: "2026-08-22 10:15:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/22/atacante-invade-14-mil-cameras-ip-na-ucrania-e-russia-em-operacao-cameraswarm/md"
---

## Resumo
- A Operation CameraSwarm comprometeu mais de 14.530 câmeras IP Dahua entre 17 de junho e 22 de julho de 2026.
- A campanha teve maior incidência na Ucrânia e na Rússia e foi conduzida por um único operador.
- A força bruta contra o protocolo Easy4IP atingiu 12.324 endereços IP na porta 37777.
- As vulnerabilidades CVE-2021-33044 e CVE-2021-33045 foram usadas para contornar a autenticação em 1.923 câmeras.
- O backdoor p2wn persistiu após mudanças de senha e, em muitos casos, depois de resets de fábrica.
- A retransmissão P2P por números de série alcançou 283 câmeras, e 89,4% dos números testados tinham canal sem autenticação.
- A recomendação é remover a conta p2wn, desativar o P2P, atualizar o firmware e trocar as credenciais.

---

Mais de **14.530 câmeras IP Dahua** foram comprometidas entre 17 de junho e 22 de julho de 2026, com maior incidência na Ucrânia e na Rússia, em uma campanha chamada **Operation CameraSwarm**. A investigação da Hunt.io identificou um único operador combinando diferentes caminhos de acesso para alcançar os dispositivos conectados. O caso importa porque mostra como uma câmera instalada para cumprir uma função específica pode se tornar uma porta de entrada quando conversa com serviços remotos sem controles suficientes. A seguir, vamos desbugar como essa operação avançou, por que a troca de senha pode não bastar e quais medidas foram recomendadas para interromper o acesso persistente.

## Como a operação encontrou as câmeras

Esse alcance começou com foco em **faixas de endereços IP russos**, que são conjuntos de endereços usados por redes conectadas à internet, antes de a campanha se expandir globalmente e voltar a concentrar sua atividade na Rússia e na Ucrânia. Essa movimentação ajuda a entender a lógica do ataque: o operador não dependeu de uma única rede local ou de um único prédio, mas procurou dispositivos expostos em diferentes pontos da internet. A análise técnica da [Hunt.io sobre a CameraSwarm](https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised) descreve essa mudança de foco e mostra como a conectividade ampliou a área de busca.

Dentro dessa expansão, a primeira porta de entrada foi a **força bruta contra 12.324 endereços IP**. Nesse método, o atacante automatiza tentativas de autenticação até encontrar combinações aceitas pelo dispositivo, transformando milhares de câmeras em alvos para uma mesma rotina de ataque. A investigação associou essa atividade ao protocolo **Easy4IP na porta 37777**, uma camada usada para permitir a comunicação com determinados equipamentos Dahua. Na prática, a porta de rede funcionou como uma ponte aberta para as tentativas automatizadas, e a escala fez diferença: não era necessário vencer a proteção de todas as câmeras, apenas encontrar uma quantidade suficiente de acessos válidos.

A escala também foi sustentada por ferramentas automatizadas, incluindo um **binário compilado em Go** e um framework baseado em **asyncio**. O primeiro é um programa já transformado em arquivo executável, enquanto o segundo oferece recursos para executar muitas tarefas de comunicação de forma assíncrona, ou seja, sem esperar uma tentativa terminar para iniciar outra. Essa combinação permitiu ao operador testar acessos e registrar resultados em ritmo elevado, em vez de conduzir cada tentativa manualmente. A própria investigação encontrou cerca de **407 MB de dados exfiltrados**, incluindo registros de exploração e credenciais, conectando a automação à produção de rastros que depois ajudaram a revelar a operação.

## Três caminhos, três falhas de desenho

Quando a força bruta não era suficiente, a campanha recorreu a duas vulnerabilidades conhecidas desde 2021: **CVE-2021-33044** e **CVE-2021-33045**. O identificador CVE é um código usado para catalogar falhas de segurança, permitindo que fabricantes, administradores e pesquisadores falem sobre o mesmo problema. Segundo os dados consolidados da investigação, essas brechas possibilitaram um **bypass de autenticação**, isto é, a passagem pela etapa que deveria confirmar se a pessoa ou o sistema tinha permissão para entrar. Esse caminho foi associado a 1.923 câmeras com o backdoor p2wn ou p2password instalado.

O peso dessas duas falhas não vem apenas da idade, mas também da avaliação atribuída a elas. As vulnerabilidades receberam **pontuação 9,8** na escala de severidade citada pelo NVD e permanecem no catálogo de **Vulnerabilidades Exploradas Conhecidas da CISA**. Em termos práticos, isso indica que o problema não ficou restrito a uma demonstração acadêmica: ele apareceu em uma campanha real e continuou listado entre as falhas que organizações devem acompanhar. A presença no catálogo não prova que toda câmera Dahua esteja vulnerável, mas reforça a necessidade de verificar o firmware e o modelo de cada equipamento antes de considerar a proteção resolvida.

Além do acesso direto e da exploração das falhas, o operador aproveitou a retransmissão **P2P por nuvem**, mecanismo que encaminha a conexão entre o usuário e a câmera sem exigir que ambos estejam na mesma rede. Esse caminho alcançou **283 câmeras** e usou números de série para contornar a autenticação em dispositivos que estavam atrás de NAT, uma técnica de tradução de endereços que permite a vários aparelhos compartilhar uma conexão externa. O resultado é uma inversão da ideia de conveniência: o recurso criado para simplificar o acesso remoto também pode criar uma ponte alternativa quando a autenticação do dispositivo não está devidamente protegida.

Esse terceiro caminho ganhou escala porque **89,4% dos números de série testados** pelo invasor apresentaram um canal de acesso sem autenticação. O número não significa que todas as câmeras Dahua existentes tenham sido invadidas, mas mostra a dimensão do risco encontrado na amostra examinada. Um número de série deveria identificar o aparelho, não substituir uma prova de identidade; quando essa separação desaparece, a própria informação de identificação passa a funcionar como uma credencial inadequada. É nesse ponto que a interoperabilidade deixa de ser apenas uma vantagem de uso e passa a exigir regras claras sobre quem pode iniciar, encaminhar e manter uma conexão.

## Por que trocar a senha não encerra o acesso

Mesmo depois da entrada, a operação não dependia apenas da credencial usada no primeiro momento. O backdoor **p2pwn** foi descrito como persistente após mudanças de senha e, na maioria dos casos, também depois de uma restauração de fábrica. Backdoor é um mecanismo oculto de acesso que permite retornar ao dispositivo sem seguir o fluxo normal de autenticação. A persistência altera a resposta prática ao incidente: trocar a senha pode bloquear o caminho original, mas não necessariamente remove o componente que continua instalado na câmera. Por isso, a correção precisa olhar para o software interno e para os serviços de conexão, não apenas para o campo de senha.

Essa diferença entre credencial e persistência é uma das partes mais relevantes do caso para quem administra equipamentos conectados. A senha é como o crachá de uma pessoa, enquanto o backdoor se parece com uma passagem escondida que continua disponível depois que o crachá foi substituído. Se o administrador tratar os dois elementos como se fossem a mesma coisa, pode interpretar a ausência de novos alertas de login como prova de limpeza completa. A investigação da Hunt.io aponta justamente o contrário: o caminho de retorno precisa ser localizado e removido, e o procedimento de recuperação deve considerar que o reset de fábrica pode não apagar o p2pwn em todos os casos.

## Os rastros deixados pelo operador

A investigação avançou porque o próprio operador deixou um **diretório HTTP exposto**, como uma pasta acessível pela web sem a proteção esperada. Nesse diretório havia cerca de **407 MB de informações**, entre registros de exploração, ferramentas de ataque e credenciais. Um log é um registro de eventos, portanto esses arquivos podiam revelar quando as tentativas ocorreram e quais respostas os dispositivos apresentaram. A exposição não transforma os dados em uma visão completa de todas as ações realizadas, mas ofereceu material suficiente para relacionar métodos, infraestrutura e resultados, permitindo reconstruir parte da operação.

A partir desses rastros, pesquisadores também listaram dois domínios associados ao comando e controle ou à retransmissão da campanha: **easy4ipcloud.com** e **dahuaddns.com**. Comando e controle é o canal pelo qual um operador envia instruções ou recebe informações de máquinas comprometidas. Para uma equipe de segurança, esses nomes podem ser comparados com registros de DNS, que traduzem nomes de domínio em endereços de rede, e com os históricos de conexão dos dispositivos. A presença de um domínio em um registro não deve ser tratada isoladamente como prova definitiva de comprometimento, mas pode servir como ponto de partida para uma investigação interna.

Além dos domínios, o material técnico apresentou consultas de detecção relacionadas aos endereços **154.86.119.60** e **185.132.53.56**. Esses dados são chamados de Indicadores de Comprometimento, ou IOCs, porque ajudam a procurar sinais associados a uma atividade maliciosa conhecida. O uso correto é comparar os indicadores com os registros da própria rede e observar se houve comunicação partindo das câmeras ou chegando até elas durante o período analisado. A lista não substitui uma análise do firmware, das contas e das configurações, mas cria uma conexão prática entre a investigação publicada e a rotina de monitoramento de quem administra os equipamentos.

Depois da identificação da campanha, a notificação aos **CERTs nacionais**, equipes responsáveis por coordenar respostas a incidentes de segurança, ocorreu em **10 de agosto de 2026**. Pesquisadores também encontraram artefatos de linguagem russa nos diretórios usados pelo invasor, mas esse indício não resultou em atribuição formal a um grupo estatal. A distinção é necessária: encontrar uma pista linguística pode ajudar a descrever a infraestrutura observada, porém não basta para afirmar quem está por trás da operação. Enquanto a autoria permanece sem confirmação formal, os dados técnicos oferecem uma base mais concreta para detectar e corrigir os acessos.

## O que administradores devem fazer agora

Para começar a limpeza, a recomendação é remover a conta **p2pwn** e desativar o **P2P** quando o recurso não for necessário. A primeira medida elimina a conta associada ao acesso persistente; a segunda fecha o canal de retransmissão que permitiu conexões baseadas em números de série. Essas ações devem ser verificadas no próprio equipamento e nos serviços que fazem a administração remota, porque uma câmera pode continuar conectada a uma plataforma mesmo depois de uma alteração feita apenas na interface local. O objetivo é interromper a ponte usada pelo invasor, e não apenas trocar a identificação de quem atravessa essa ponte.

A segunda camada envolve atualizar o **firmware** para versões com as correções das vulnerabilidades de 2021 e fazer a **rotação das credenciais**. Firmware é o software interno que controla o funcionamento do dispositivo, enquanto rotação de credenciais significa substituir senhas e outros dados usados para autenticação. A ordem importa: se a senha for trocada antes de eliminar o backdoor ou corrigir o software, o administrador pode proteger somente a entrada mais visível. Depois das alterações, os registros de acesso devem ser revisados em busca dos domínios e endereços associados à campanha, conectando a atualização técnica à verificação de que o acesso realmente foi encerrado.

## A caixa de ferramentas contra o acesso persistente

Juntando as peças, a CameraSwarm não dependeu de uma única falha espetacular, mas da combinação entre exposição na internet, autenticação contornável e serviços de acesso remoto. A contagem de **12.324 endereços atingidos por força bruta**, **1.923 câmeras associadas às vulnerabilidades de 2021** e 283 alcançadas pela retransmissão P2P mostra por que a defesa precisa acompanhar todas as formas pelas quais o dispositivo conversa com o exterior. Para o administrador, a pergunta deixa de ser apenas se a senha é forte e passa a incluir quais canais estão ativos, qual software está instalado e quais conexões a câmera mantém.

O próximo passo concreto é transformar essa pergunta em uma verificação: confirmar o firmware, remover a conta p2wn, desativar o P2P, trocar as credenciais e comparar os registros com os indicadores publicados. A investigação da CameraSwarm foi notificada aos CERTs em 10 de agosto de 2026, mas a proteção de cada equipamento depende das ações feitas em sua própria rede. Uma câmera conectada não é um aparelho isolado; ela participa de uma cadeia de serviços, e cada ponte precisa ter autenticação, atualização e monitoramento compatíveis com o acesso que oferece.