Bitsight обнаружила: ТВ-приставки H96 накручивают рекламные клики, притворяясь смартфонами

Bitsight обнаружила: ТВ-приставки H96 накручивают рекламные клики, притворяясь смартфонами

Педро Фале, исследователь угроз из компании Bitsight, зарегистрировал просроченный домен, который раньше использовался для сбора телеметрии с популярной модели дешёвых ТВ-приставок H96. Через этот домен к нему стекались данные о железе и списке установленных приложений примерно с 38 000 устройств по всему миру. Изучив трафик, Фале обнаружил, что почти все приставки представлялись серверу не телеприставками, а смартфонами разных производителей, Samsung, Vivo, Huawei, Xiaomi. «Мы заметили, что что-то серьёзно не так: несколько устройств, отчитывающихся на этот бэкдор заводского Android TV Box, оказались „телефонами“», рассказал Фале.

На всех приставках стояли одни и те же два приложения, выпущенные компанией Zhejiang Fengwo IoT Technology Ltd, основанной в 2019 году в материковом Китае структурой, которая ведёт портфель рекламных сайтов под именем Fengwo Group. Bitsight проследила цепочку через гонконгские, сингапурские и оформленные на частных лиц юридические оболочки, собиравшие монетизацию, прямо к этой компании; часть используемых механизмов также защищена принадлежащими Fengwo патентами.

Приложения координируют сеть кликового мошенничества: приставки H96 переходят на сгенерированные ИИ сайты Fengwo Group, с машинно написанными новостями, статьями и картинками в темах финансов, здоровья, образования, игр, музыки и еды, и кликают там по рекламе. Реклама на этих сайтах показывается только тем посетителям, чей профиль устройства подделан под нужный мобильный телефон. Сама Fengwo Group на своём домене fwgcloud[.]com заявляет, что «переопределяет границы взаимодействия человека и ИИ», и утверждает, что создала более 120 000 «цифровых ИИ-людей», которых можно арендовать для эмоционального компаньонства, круглосуточной поддержки клиентов и креативного дизайна. Bitsight нашла, что сертификат SSL этого домена связан с другими доменами тех же мошеннических приложений, а на внутренней wiki-платформе Fengwo обнаружился собственный движок на основе визуального языка программирования Blockly, разработки Google, изначально созданной, чтобы учить детей писать код.

По данным Bitsight, сотрудники Fengwo Group используют Blockly, чтобы собирать сами мошеннические сайты и сценарии: оператор без специальных навыков перетаскивает блоки кода в редакторе, задавая тип мошеннической задачи, после чего готовый сценарий экспортируется в JavaScript и загружается в облачное хранилище S3. Один из разработчиков приложений Fengwo, которого процитировал Bitsight, отмечал, что «лишь небольшому числу высококвалифицированных разработчиков нужно строить шаблонные исполняемые модули», а те, кто затем собирает из этих шаблонов рабочие сценарии, «нуждаются в намного более низкой квалификации, что заметно снижает операционные издержки компании». Если конкретная приставка H96 выбирается для очередной мошеннической задачи, на неё присылается соответствующий Blockly-модуль: он умеет незаметно запускать браузер, открывать сайты, листать страницы, переключать вкладки и кликать по рекламе. Чтобы приставки, притворяющиеся телефонами, кликали по рекламе правдоподобно, как человек, Fengwo Group, по данным Bitsight, объединяет в системе три модуля компьютерного зрения и рассуждений одновременно.

Bitsight установила, что приставки H96 никогда не совмещают обе схемы заработка: когда устройство фиксирует HDMI-сигнал от подключённого телевизора, то есть человек смотрит видео, оно работает как резидентный прокси, сдавая интернет-канал пользователя внешним арендаторам. Когда телевизор выключен, приставка переключается обратно в режим ожидания задач по накрутке рекламных кликов. Фале полагает, что так сделано потому, что кликовое мошенничество требует намного больше ресурсов устройства и может помешать заявленной функции приставки, стримингу видео.

По оценке Bitsight, около 38 000 отслеженных приставок приносят сети мошенничества почти 50 000 долларов в день, и это без учёта существенного дохода от резидентного прокси-бизнеса. Фале подчёркивает, что оценка сильно занижена, поскольку опирается на телеметрию лишь с одного из старых основных доменов Fengwo Group. Заявленные компанией 120 000 «цифровых ИИ-людей» Bitsight в своём отчёте склонна считать либо маркетинговым трюком, либо способом отвести подозрения от реальной деятельности компании: «Исторически, имея дело с прокси-сервисами или DDoS, мы иногда видим, что такие сайты создают неприметный фасад, чтобы не афишировать свои возможности по DDoS или размер ботнета. Это вполне может быть тот самый случай», написал Фале в отчёте. Издание KrebsOnSecurity попыталось запросить комментарий у Fengwo Group по контактному адресу с сайта компании, но письмо не доставилось: почтовый ящик postmaster@fwgcloud[.]com оказался переполнен.

Автор материала, журналист Брайан Кребс, напоминает, что ФБР и индустрия кибербезопасности годами предупреждают об опасности безымянных ТВ-приставок: крупные площадки вроде Amazon, Best Buy и Newegg продолжают продавать сотни моделей с неофициальными сборками Android, которые продвигаются через инфлюенсеров как способ смотреть стриминговые сервисы и трансляции без подписки. Помимо участия в рекламном мошенничестве, такие устройства почти всегда несут предустановленное ПО резидентного прокси, которое сдаёт IP-адрес пользователя в аренду посторонним, от агрессивных скрейперов и перекупщиков билетов до откровенных киберпреступников. В январе сервис отслеживания прокси Synthient задокументировал, как несколько ботнетов быстро захватили миллионы ТВ-приставок через уязвимости в прошивке устройств и в самом прокси-ПО.

Ключевые факты

  • Bitsight (исследователь Педро Фале) зарегистрировал просроченный домен телеметрии и получил данные примерно с 38 000 ТВ-приставок H96 по миру.
  • Приставки подделывают профиль устройства под смартфоны Samsung, Vivo, Huawei и Xiaomi и кликают по рекламе на сгенерированных ИИ сайтах компании Zhejiang Fengwo IoT Technology (Fengwo Group, Китай, основана в 2019 году).
  • Мошеннические сценарии собираются в визуальном редакторе Blockly от Google (изначально детский конструктор кода), низкоквалифицированный оператор перетаскивает блоки, система сама экспортирует их в JavaScript и заливает в S3.
  • Приставка работает в одном из двух режимов: при включённом телевизоре (сигнал HDMI) сдаёт интернет-канал как резидентный прокси, при выключенном, переключается на клики по рекламе.
  • Оценка выручки сети, около 50 000 долларов в день, по признанию Bitsight сильно заниженная (учтён только один старый домен, без дохода от прокси); заявленные Fengwo 120 000 «ИИ-людей» в аренду Bitsight считает возможной маркетинговой ширмой.

Почему это важно

Это не единичный баг, а целая индустриальная схема: китайская компания массово превращает дешёвые ТВ-приставки в двойной инструмент заработка, резидентный прокси и кликовое мошенничество, и делает разработку мошеннических сценариев настолько простой (визуальный редактор Blockly), что не требует квалифицированных программистов. Масштаб уже сейчас оценивается в десятки тысяч долларов в день с одной лишь части сети.

Кому это важно

Владельцам недорогих безымянных ТВ-приставок и стриминговых флешек, купленных ради «бесплатного» доступа к контенту, их устройство участвует в мошенничестве и сдаёт их интернет-канал без ведома хозяина. Рекламодателям и рекламным сетям, которые платят за клики, часть которых на деле кликают боты, притворяющиеся людьми на смартфонах. Интернет-провайдерам и специалистам по безопасности, отслеживающим ботнеты и резидентные прокси-сети.

Как это применить

Bitsight и Google советуют держаться проверенных брендов ТВ-приставок и стриминговых флешек и избегать безымянных моделей с неофициальными сборками Android; проверить, сертифицировано ли устройство как Android TV OS с Play Protect, можно по инструкции Google. Сервис Synthient ведёт список IoT-устройств, замеченных с предустановленным резидентным прокси-ПО и другими вредоносными приложениями, стоит свериться с ним перед покупкой.

Можно ли доверять

Выводы опираются на реальный технический разбор Bitsight: Фале лично зарегистрировал брошенный домен телеметрии и анализировал реальный трафик тысяч устройств, а связь с Fengwo Group подтверждена через общие SSL-сертификаты, внутреннюю wiki-платформу и патенты компании. При этом сама Bitsight честно называет оценку выручки в 50 000 долларов в день консервативной и основанной лишь на одном старом домене, а заявление Fengwo о 120 000 «цифровых людях» прямо называет непроверенным и, возможно, маркетинговой ширмой.

Риски и подводные камни

Владелец такой приставки становится невольным соучастником рекламного мошенничества и резидентного прокси-бизнеса, его IP-адрес и вычислительные ресурсы сдаются посторонним, включая скрейперов, перекупщиков билетов и киберпреступников. Подобные устройства обычно лишены базовой аутентификации и уязвимы: ранее сервис Synthient фиксировал, как ботнеты массово захватывали миллионы таких ТВ-приставок через уязвимости в прошивке. Похожие риски касаются не только приставок, но и других непроверенных IoT-устройств, включая цифровые фоторамки.

«Мы заметили, что что-то серьёзно не так: несколько устройств, отчитывающихся на этот бэкдор заводского Android TV Box, оказались «телефонами».»

— Педро Фале, исследователь угроз Bitsight