Cámara Dahua hackeada: cómo saber si está comprometida
Si tienes una cámara o NVR Dahua conectado a internet, existe una comprobación concreta que deberías hacer hoy: revisar si en tu dispositivo existe una cuenta llamada p2pwn con contraseña p2password. Esa cuenta es la firma de la Operación CameraSwarm, una campaña que investigadores de Hunt.io documentaron tras encontrar el directorio de trabajo expuesto de un atacante, y que comprometió 14,530+ devices compromised in 35 days. The brute-force engine alone reached 12,324 unique addresses. Lo que hace distinto a este incidente no es solo la cifra, sino que la puerta trasera que deja no desaparece con un simple cambio de clave.
Qué fue la Operación CameraSwarm
Entre el 17 de junio y el 22 de julio de 2026, un operador ejecutó una campaña automatizada de 35 días contra cámaras Dahua expuestas en internet. El hallazgo no vino de un análisis externo: el 23 de julio, Hunt.io AttackCapture rastreó el propio servidor del operador y recuperó todo su entorno de trabajo, 2.616 archivos en 234 subdirectorios, 407 MB, desde un directorio HTTP abierto que ellos mismos habían expuesto. Ese material permitió reconstruir la operación casi paso a paso, en vez de estimarla por muestreo externo.
Según The Hacker News y BleepingComputer, que confirmaron el hallazgo el 19 de agosto de 2026, la campaña CameraSwarm de 35 días comprometió 14.530 cámaras IP Dahua usando tres métodos de ataque en paralelo. Las víctimas confirmadas se concentraron en Ucrania y Rusia, pero el mecanismo técnico no distingue geografía: cualquier Dahua con el puerto correcto abierto es candidata.
Tres vías de ataque que usó CameraSwarm
La primera y más grande fue fuerza bruta clásica. El componente más grande atacó cámaras que exponían el puerto TCP 37777 de Dahua; los atacantes forzaron credenciales contra 12.324 direcciones IP únicas, usando un motor de escaneo que combinaba masscan con prueba masiva de contraseñas.
La segunda vía explotó dos fallas de autenticación conocidas desde 2021. 1.923 cámaras llevan una cuenta backdoor persistente (p2pwn / p2password), instalada vía RPC después de cualquiera de los dos bypass. Técnicamente, CVE-2021-33044 explota la confianza incondicional en clientes que se identifican como controladores NetKeyboard, de modo que el campo de contraseña nunca se evalúa, mientras que CVE-2021-33045 explota que el firmware lee la dirección de origen declarada en el cuerpo de la solicitud en lugar de la conexión TCP real, lo que permite hacerse pasar por una sesión local ya autenticada.
La tercera vía abusó del propio relé P2P de Dahua (Easy4IP). 283 cámaras fueron alcanzadas solo con el número de serie, sin dirección de dispositivo y, en la mayoría de los casos, sin credenciales; el propio código del operador registra que el 89,4% de los números de serie activos no requirió autenticación. Esto significa que ni siquiera estar detrás de un router con NAT protegía el dispositivo, porque el ataque no pasaba por la IP pública sino por la nube del fabricante.
Por qué la cuenta p2pwn/p2password es distinta a un hackeo normal
En un incidente típico, cambiar la contraseña de administrador cierra la puerta. Acá no. El hallazgo más grave es la persistencia: tras obtener acceso de administrador mediante CVE-2021-33044 o CVE-2021-33045, la herramienta agrega una cuenta separada a través de la interfaz de gestión remota de la cámara. Esa cuenta vive en una capa distinta a la del usuario administrador normal, por lo que la cuenta sobrevive a cambios de contraseña y, en la mayoría de las versiones de firmware, a un reset de fábrica.
Hay un agravante adicional: el kit del atacante también generaba códigos de recuperación de contraseña válidos a partir del solo número de serie del equipo. La herramienta deriva nuevos códigos a partir del número de serie de la cámara, permitiendo al operador restablecer credenciales mediante el proceso estándar de recuperación de Dahua sin conocer jamás la contraseña actual; y, de forma crítica, eliminar la cuenta backdoor no invalida los códigos ya generados, que siguen siendo usables hasta que Dahua cambie la lógica de derivación del lado del servidor. En la práctica, borrar la cuenta p2pwn es necesario pero no basta por sí solo.
Paso a paso: cómo revisar y limpiar tu cámara Dahua en Chile
Aunque los compromisos confirmados por Hunt.io se concentraron en Ucrania y Rusia, el vector de ataque es universal: puerto 37777 abierto, firmware sin parchar desde 2021 o relé P2P activo. Dahua tiene fuerte presencia comercial en Chile, con distribuidores oficiales y venta masiva en retail, por lo que el mismo firmware vulnerable circula en instalaciones residenciales y de pymes locales. Sigue este orden:
- 1. Entra a la interfaz de administración de tu cámara o NVR (vía navegador o el software de gestión que uses) y revisa la lista de cuentas de usuario. Busca específicamente una cuenta llamada
p2pwn. Si existe, tu dispositivo fue comprometido. - 2. Si encuentras la cuenta, no te quedes solo con eliminarla. Un cambio de contraseña por sí solo no es suficiente; la cuenta p2pwn sobrevive a reseteos de contraseña en la mayoría del firmware afectado. Realiza un reset de fábrica completo seguido de una reinstalación limpia del firmware desde el centro de descargas oficial de Dahua.
- 3. Actualiza el firmware a la versión más reciente disponible para tu modelo exacto. Dahua publicó un aviso de seguridad abordando ambas CVE poco después de su divulgación en 2021, y las actualizaciones de firmware que cierran el bypass de autenticación están disponibles hace años, por lo que si tu equipo nunca se actualizó, sigue expuesto hoy.
- 4. Desactiva el relé P2P/Easy4IP si no lo usas activamente para monitoreo remoto desde el celular. Es la función que permitió llegar a cámaras detrás de NAT usando solo el número de serie.
- 5. Saca el dispositivo de internet directo. Si necesitas acceso remoto, hazlo a través de una VPN propia en lugar de exponer el puerto 37777 o el panel web al mundo.
Checklist final: 5 acciones para cerrar la puerta
Si administras cámaras Dahua en una casa, una pyme o un edificio, dedica 20 minutos hoy a esto:
- Firmware: confirma versión y actualízala desde el sitio oficial del fabricante, no desde un instalador de terceros.
- P2P: desactívalo salvo que lo necesites de verdad, y en ese caso combínalo con contraseña fuerte y única.
- Contraseña: cámbiala por una larga y distinta a la de otros equipos, después de haber reinstalado el firmware, no antes.
- Puerto 37777: verifica en tu router que no esté redirigido (port forwarding) hacia internet.
- Aislamiento en VLAN: si tienes varias cámaras o un NVR, sepáralas en una red separada de tus computadores y celulares, para que un dispositivo comprometido no sirva de puente hacia el resto de la red.
Si además te interesa entender estos riesgos desde una perspectiva más amplia de seguridad digital doméstica, en XYZ Seguridad puedes revisar otras guías orientadas a proteger tu hogar y tu vida digital en Chile.

