研究人员披露 CameraSwarm 行动:35 天内超 1.45 万台大华网络摄像头遭入侵
据 BleepingComputer 8 月 20 日报道,研究人员披露了一起被称为 CameraSwarm 的大规模入侵活动:黑客在 35 天内攻陷了超过 14,500 台大华(Dahua)IP 网络摄像头,受影响设备主要位于乌克兰和俄罗斯。来源显示,这是一场针对联网摄像头的集中式攻击行动,反映出物联网设备一旦暴露在公网或维护不当,可能在较短时间内被批量控制。
目前来源摘要未披露攻击者身份、具体利用方式、是否窃取视频内容或后续用途等细节,因此相关判断仍需等待研究人员或厂商进一步说明。但从已知事实看,摄像头这类长期在线、部署分散、更新频率偏低的设备,仍然是攻击者开展扫描、接管和扩张控制面的重点目标。
事件要点:35 天内形成大规模摄像头失陷
这起事件的核心信息并不复杂,但规模值得关注。IP 摄像头通常被用于家庭、商铺、办公楼、仓储、园区与城市监控环境,一旦设备被入侵,风险不只停留在“看见画面”层面,还可能涉及内网入口、设备资源滥用以及隐私泄露。
- 研究人员将该活动命名为 CameraSwarm。
- 来源显示,遭入侵的大华 IP 摄像头数量超过 14,500 台。
- 攻击活动持续时间为 35 天。
- 受影响设备主要分布在乌克兰和俄罗斯。
- 公开摘要未说明具体漏洞、攻击链或黑客组织身份。
由于网络摄像头往往安装后长期无人维护,默认配置、弱口令、过期固件、远程访问暴露等问题可能叠加存在。即便本次事件尚未公开技术细节,用户也不应把摄像头视为“低价值设备”。在攻击者眼中,任何可联网、可远程访问、可持续运行的终端,都可能成为被利用的节点。
对 VPN 用户和隐私保护的影响
从隐私安全角度看,摄像头被攻陷带来的影响具有双重性。第一,它可能直接触及视觉隐私:家庭出入口、办公室、仓库、门店等场景的画面都可能包含敏感信息。第二,它可能成为进入同一网络环境的跳板。如果摄像头与电脑、NAS、路由器或办公系统处于同一网段,攻击者在控制摄像头后,理论上可能继续探测周边设备。
这类事件也提醒 VPN 用户:VPN 只能保护通信路径的一部分,并不能自动修复摄像头本身的弱口令、漏洞或错误配置。如果远程查看摄像头画面,建议优先通过受控的专用连接或内网访问方式,而不是把摄像头管理端口直接暴露到公网。对需要远程办公或远程管理设备的用户,RedGate VPN 可作为加密访问内网资源的可选方案之一,但仍应与设备加固、权限管理和更新策略配合使用。
普通用户和小型机构应立即检查什么
虽然此次报道提到的受影响区域主要在乌克兰和俄罗斯,但联网设备攻击通常不会只受地理边界限制。只要设备可被公网扫描到,或使用了不安全的远程访问方式,就可能进入攻击者的目标列表。家庭用户、小店经营者和中小企业尤其需要关注摄像头的基础安全配置。
- 修改默认密码:为摄像头管理后台设置唯一且足够复杂的密码,避免与其他网站或设备复用。
- 检查固件更新:进入厂商管理页面或官方渠道,确认是否有可用更新,并按说明升级。
- 关闭不必要的远程访问、端口映射和公网管理入口。
- 将摄像头与办公电脑、个人设备、存储服务器分离到不同网络或 VLAN。
- 定期查看登录记录、异常重启、未知账户和画面访问异常。
对于企业和公共场所部署的摄像头,建议建立资产清单,明确每台设备的位置、型号、固件版本和负责人。没有清单就难以及时判断哪些设备暴露、哪些设备需要升级,也难以在类似事件出现后快速响应。
解读:物联网安全短板仍是攻击者的放大器
CameraSwarm 事件再次说明,物联网安全的薄弱环节往往不在单个设备价值,而在数量规模和长期在线特性。超过 14,500 台摄像头在 35 天内被攻陷,意味着攻击者可能依靠自动化手段持续发现和控制目标。对防守方来说,真正的挑战是让每一台“看似不起眼”的设备都不再成为默认开放的入口。
在隐私保护实践中,用户不应只关注手机和电脑,也应把路由器、摄像头、门铃、NAS 等设备纳入同一套安全策略。减少暴露面、及时更新、隔离网络、加密远程访问,仍是应对这类大规模摄像头入侵事件的基础做法。