
# 物联网安全深度解读:1.45 万台摄像头被批量入侵,后门为何"赶不走"?
8 月 18 日,威胁情报机构 Hunt.io 披露代号 "Operation CameraSwarm" 的大规模摄像头入侵行动:35 天内,超过 1.45 万台大华(Dahua)系网络摄像头被单一攻击者批量攻陷,其中近 2000 台被植入"改密、恢复出厂都清除不掉"的持久后门。这是智能摄像头领域近期规模最大的批量失陷事件之一。
一、事件背景:35 天,1.45 万台摄像头失守
6 月 17 日至 7 月 22 日,一名攻击者利用自建工具链,对全球 IPv4 地址空间发起扫描,重点瞄准公网暴露的摄像头设备。Hunt.io 通过攻击者自己暴露的服务器目录,完整还原了其攻击基础设施:工具、脚本、日志共 2600 余个文件,攻击过程全程可见。
被攻陷的摄像头主要集中在东欧地区,但攻击的"入口"是全球性的——扫描曾覆盖多个国家的 IP 段。8 月 10 日,相关国家 CERT 与大华 PSIRT 已接到通报;8 月 18 日报告公开发布。这也是 Hunt.io 团队两周内披露的第二个摄像头入侵行动,只是这一次的规模放大了数百倍。
二、关键事实:三条攻击路径与一个"赶不走"的后门
这次入侵并非单一漏洞的功劳,而是三条路径并行:
路径一:公网暴力破解。 攻击者用 masscan 高速扫描摄像头默认端口(TCP/37777),对 1.2 万余个唯一 IP 发起弱口令爆破。摄像头公网暴露 + 弱口令,依然是批量失陷的第一入口。
路径二:认证绕过 + 后门植入。 对爆破不进的设备,攻击者改用两个老漏洞:CVE-2021-33044(利用固件对"NetKeyboard"硬件控制器的无条件信任,密码字段形同虚设)和 CVE-2021-33045(伪造回环地址 127.0.0.1 绕过来源校验)。成功绕过后在设备上安装后门账号 p2pwn/p2password,共 1923 台摄像头被植入。
路径三:云中继"序列号即钥匙"。 最值得警惕的是第三条路:攻击者仅凭设备序列号,通过大华云中继服务即可触达 NAT 后的摄像头——不需要设备地址,多数情况下甚至不需要凭据。攻击者自己的代码记录显示,89.4% 的活跃序列号返回的是"无需认证"的通道。序列号可以从云注册域名({序列号}.dahuaddns.com)批量枚举,等于攻击者拿到了一把"云端万能钥匙"。
更麻烦的是后门本身:p2pwn 账号与管理员密码独立存储,更改管理员密码不会清除它,在大多数固件上恢复出厂设置也清不掉。攻击者还离线复刻了大华的密码恢复流程,可生成"恢复码"换取云级管理权限——即使后门被手工移除,恢复码依然有效。
三、影响:谁在为这些缺口买单
对用户来说,家里的、店里的、仓库里的摄像头可能正在"被看见":画面被窃取、设备被当作跳板,甚至被拉进代理网络替攻击者中转流量。对厂商来说,大华云后端同时服务 Amcrest、Lorex、Annke、Swann 等多家白标品牌,"共用一个云平台"意味着一次设计缺口影响一整个品牌矩阵。
最扎心的数据是:攻击者使用的核心漏洞,2021 年 10 月就有官方补丁(SA-2021-0130)。五年过去了,仍有大量在网设备未更新——补丁发布了,但"补丁到达率"几乎为零。漏洞不分新旧,只有"打了"和"没打"。
四、标准视角:这次的每一条,标准原文里都有答案
我们牵头制定和参与撰写的标准中,几乎每一项都能对上号:
认证绕过,对标 GB/T 41789-2022 7.9 用户管理与 6.2 设备标识与鉴别。 7.9 明确要求远程操作需登录验证、身份鉴别要防止"空凭据绕过认证直接进入控制逻辑"——CVE-2021-33044 正是把密码字段变成"Not Used"的空凭据绕过;6.2 则要求整机与内部通信模块建立绑定关系,让设备身份"可校验、可追责"。
云中继"序列号即钥匙",对标 PP-0110 的可信信道与信息流控制。 我们的 IoT-SCM-PP(BSI-CC-PP-0110)要求通信模块建立可信信道需"密钥安全协商→数据保护"三段式流程,并以连接白名单和最小连接原则做信息流控制——89.4% 免认证通道,正是"连接控制缺失"的典型教科书案例。GB/T 41789-2022 6.10 通信安全同样要求对通信对象做身份鉴别。
后门清除不掉,对标 GB/T 41789-2022 6.4 与 6.8。 6.4 要求不预留后门、默认关闭特权能力;6.8 明确"不预留任何未公开账号"。而 PP-0109(安全芯片)给出了根治思路:把设备身份与密钥放进不可克隆的硬件信任锚点,后门账号"覆盖"不了硬件级身份,恢复出厂也抹不掉芯片里的信任根。
五年不修固件,对标 GB/T 40349-2021 6.4.2.7 与 GB/T 41789-2022 6.7。 两份标准都要求升级包完整性校验、来源验证、安全下载通道、禁止非授权降级——补丁要"安全地到达设备",而不仅是"发布在官网"。
五、趋势预判
1. 攻击面正在从"单台设备漏洞"转向"云中继与管理面":序列号即钥匙、恢复码可转让,平台侧的连接控制与账号生命周期管理,将成为下一阶段攻防主战场。
2. "已知漏洞 + 自动化组合拳"成为批量攻击常态:2021 年的 CVE 今天仍能打穿万台设备,厂商的补丁生命周期管理能力将从加分项变成生死线。
3. 强制更新机制将加速落地:欧盟《网络弹性法案》、国内消费类智能联网设备分级要求(正在征求意见)都在把"补丁到达率"纳入合规考核,发布更新只是开始,确保更新"到得了、装得上"才是合规。
4. 白标 OEM 安全责任上移:贴牌厂商必须对平台侧安全负责——"共平台"不等于"共安全"。
5. 可信根与安全芯片价值凸显:当后门可以"赖着不走",出厂即安全、身份不可克隆、密钥不可导出的安全芯片,正在从"加分项"变成"必选项"。
摄像头是数字时代"看得见的眼睛",但安全不能只靠厂商自觉。当攻击者用五年陈的漏洞批量打开大门,行业需要的不是下一次修补,而是一条从芯片到云端、从出厂到退役的完整信任链——这正是我们和行业标准正在回答的问题。
---