Utorok 6. októbra 2026

Správy zo sveta
technológií a vedy

Sleduj nás

Desaťtisíce Android TV boxov boli súčasťou kampane Fuyao. Vydávali sa za Samsung či Xiaomi telefóny a potajomky kradli internet

android televizor virus
Zdroj: Vosveteit.sk, AI

Kúpiš si lacný streamovací box, zapojíš ho do televízora a ďalej ho neriešiš. Do domácej siete si však mohol pripojiť zariadenie, ktoré sa vydáva za Samsung telefón, automaticky kliká na reklamy a cez tvoju internetovú prípojku môže posielať prevádzku úplne cudzích ľudí. Takúto operáciu odhalil výskumný tím Bitsight TRACE pri analýze lacných Android TV boxov.

Obsah článku · 5 častí
  1. Výskumníci čakali TV boxy. Namiesto nich sa im začali hlásiť falošné smartfóny
  2. TV box sa vydáva za Samsung či Xiaomi, aby oklamal reklamné systémy
  3. Cudzia internetová prevádzka môže ísť cez tvoju domácu IP adresu
  4. Podvodné kampane skladajú v nástroji, ktorý sa používa na výučbu programovania detí
  5. Tieto lacné boxy neprešli bezpečnostnými testami Googlu

Výskumníci čakali TV boxy. Namiesto nich sa im začali hlásiť falošné smartfóny

Na Fuyao pritom nenarazili pri cielenej analýze reklamného podvodu. Bitsight skúmal továrenské zadné vrátka, ktoré zostali aktívne v spotrebiteľských streamovacích boxoch. S podobným problémom sme sa stretli aj pri botnete Kimwolf, ktorý takisto zneužíval Android TV boxy.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Výskumníci zaregistrovali expirovanú doménu spojenú s jednými z týchto zadných vrátok. Boxy na ňu posielali telemetriu, vrátane údajov o hardvéri a zoznamov nainštalovaných aplikácií. V dátach sa však začali objavovať zariadenia, ktoré sa hlásili ako telefóny Samsung, Huawei, Xiaomi či Vivo. Ich aplikácie, TV launchery a ďalšie systémové údaje pritom ukazovali, že ide o Android TV boxy s prepísanou identitou.

Za 24 hodín zachytil Bitsight 65 957 hlásení spojených s Fuyao aplikáciami z približne 38 000 unikátnych MAC adries. Toto číslo však nepredstavuje potvrdený počet fyzických boxov. Fuyao dokáže meniť identitu zariadenia a MAC adresy môžu rotovať.

Fuyao ekosystem statistiky
Zdroj: Vosveteit.sk / Martin Borko, spracované na základe bitsight.com

Najčastejšie sa aplikácie objavovali na boxoch hlásiacich sa ako H96_MAX_V11. Ani z toho však nemožno vyvodiť, že problém sa týka iba tohto modelu. Bitsight videl najmä staršie zariadenia jednej značky a kompletný zoznam dotknutých modelov zatiaľ nemá.

Inštalačné cesty a oprávnenia navyše naznačujú, že na niektorých boxoch bolo Fuyao predinštalované alebo vložené priamo do upraveného firmvéru. Výskumníci však nevedia, kto ho tam dostal. Mohlo ísť o výrobcu, distribútora, predajcu alebo neoficiálnu ROM určenú na preflashovanie zariadenia.

ekosystem Fuyao
Zdroj: Vosveteit.sk / Martin Borko, spracované na základe bitsight.com

TV box sa vydáva za Samsung či Xiaomi, aby oklamal reklamné systémy

Fuyao nemení iba názov zariadenia. Riadiaca infraštruktúra mu môže poslať celý profil konkrétneho telefónu, upraviť systémové vlastnosti a odstrániť údaje súvisiace s platformami Rockchip, Amlogic či Allwinner. Tie by totiž prezradili, že pod identitou smartfónu sa skrýva lacný TV box.

Takto upravené zariadenie potom pred reklamnými systémami vyzerá ako bežný mobil. Operátori tým ľahšie speňažia fiktívne kliknutia a zároveň sťažia systémom reklamných sietí rozpoznanie bota.

Fuyao pritom reklamy nehľadá iba cez jednoduchý skript. Aplikácia Script obsahuje model počítačového videnia YOLOv8s s názvom lourui_2, ktorý pozná dvanásť typov prvkov obrazovky vrátane reklamných plôch a widgetov Taboola. K tomu pridáva Android Accessibility a rozpoznávanie textu cez Google ML Kit.

Bot tak dokáže stránku vizuálne vyhodnotiť a nájsť na nej reklamu. Namiesto okamžitého kliknutia sa po webe chvíľu pohybuje, scrolluje a mení prehliadače, aby jeho aktivita nepôsobila strojovo. Zmena rozloženia stránky ho pritom nerozhodí tak ľahko ako jednoduchý skript.

Bitsight zároveň zmapoval 144 domén, ktoré pripísal operátorom Fuyao. Najmenej 84 z nich malo na titulnej stránke načítaný Taboola tag. Cez verejný súbor sellers.json potom výskumníci prepojili časť webov so subjektmi v Hongkongu a Singapure, ktoré mali prijímať peniaze z reklamy.

Cudzia internetová prevádzka môže ísť cez tvoju domácu IP adresu

Aplikácia Center dokáže z boxu spraviť aj rezidenčný SOCKS5 proxy uzol. Cudzia internetová prevádzka potom odchádza cez domácu prípojku majiteľa zariadenia. Pre web alebo službu na druhej strane vyzerá, akoby komunikoval s úplne bežnou domácnosťou.

Analýza funkcie CheckSelf() ukázala, že pri aktívnom HDMI stave systém vo väčšine prípadov spúšťal proxy režim. Keď HDMI aktívne nebolo, box sa mohol venovať reklamnými úlohám.

Bitsight našiel Fuyao boxy aj vo vlastných dátach o rezidenčných proxy sieťach. Počas jedného dňa sa tam objavil približne jeden zo šiestich sledovaných boxov, za sedem dní jeden zo štyroch. Výskumníci preto predpokladajú, že operátori zarábali aj na internetovom pripojení majiteľov zariadení.

Aplikácie pritom posielajú na C2 servery logy a pravidelné snímky obrazovky. Cez WebRTC dokážu obraz zariadenia prenášať aj naživo.

Podvodné kampane skladajú v nástroji, ktorý sa používa na výučbu programovania detí

Bitsight pripisuje Fuyao spoločnosti Zhejiang Fengwo IoT Technology Co., Ltd. z pevninskej Číny, ktorá patrí pod Fengwo Group. Výskumníci našli zdieľané TLS certifikáty, verejne dostupné interné súbory, opakovane použité e-mailové adresy, väzby na subjekty prijímajúce príjmy z reklamy a firemné patenty, ktorých funkcie sa zhodovali s časťami Fuyao systému.

Samotné patenty však reklamný podvod nedokazujú. Sú iba jednou z viacerých stôp, na ktorých Bitsight svoju atribúciu postavil.

Fraud kampane operátori skladajú v upravenom editore založenom na Blockly. Ide o vizuálny programovací systém známy najmä z výučby programovania. Namiesto písania celého kódu jednoducho spájajú pripravené bloky. Hotová rutina sa exportuje do JavaScriptu, uloží na S3 a odtiaľ ju dostane konkrétny box.

Skúsenejší vývojári tak pripravia šablóny a samotné kampane môžu skladať aj pracovníci s podstatne menšími technickými znalosťami. Na štyroch testovacích zariadeniach zachytil Bitsight približne 40 podvodných úloh, 21 unikátnych kampaní a 166 unikátnych modulov.

Fengwo sa chváli sieťou viac ako 120 000 „AI digitálnych ľudí“. Čo presne firma do tohto čísla počíta, však nie je jasné. Bitsight počas vlastného merania zachytil približne 38 000 unikátnych MAC adries, čo stále neznamená rovnaký počet fyzických boxov.

S rezervou treba brať aj odhady zárobkov. Bitsight počítal s približne 1,25 dolára na zariadenie denne. Pri 38 000 aktívnych zariadeniach by to bolo asi 47 500 dolárov denne. Ide však o modelový výpočet, nie o reálne zistený príjem operátorov.

Tieto lacné boxy neprešli bezpečnostnými testami Googlu

Google pre The Hacker News uviedol, že dotknuté off-brand zariadenia neboli Play Protect certifikované Android zariadenia. Google preto nemá záznam, že by prešli jeho testami bezpečnosti a kompatibility. Cez Google Play Protect môžeš skontrolovať zariadenie a nainštalované aplikácie, pri boxe s upraveným firmvérom však samotná kontrola problém vyriešiť nemusí.

FBI už v júni 2025 pri varovaní pred botnetom BADBOX 2.0 odporúčala preveriť zariadenia pripojené do domácej siete, odpojiť podozrivé kusy, aktualizovať firmvér a dávať si pozor na lacné generické streamovacie boxy.

Ak máš doma H96 alebo iný lacný Android TV box neznámeho pôvodu, ešte to automaticky neznamená, že je súčasťou Fuyao. Ak však nevieš, odkiaľ pochádza jeho firmvér alebo zariadenie nedostáva bezpečnostné aktualizácie, najistejšie je odpojiť ho od siete. Ani továrenský reset nemusí pomôcť, ak sú nechcené aplikácie priamo vo firmvéri. V takom prípade dáva väčší zmysel box vymeniť za zariadenie od výrobcu, ktorý vydáva overené aktualizácie a pri ktorom si vieš skontrolovať certifikáciu.

Android

Ďalej k téme

Všetky články z témy Android →
Tvoj názor

Páčil sa ti článok?

Diskusia

Zatiaľ tu nie je žiadny komentár. Čo si o tom myslíš ty?

Napísať prvý komentár →

Ďalší článok z témy Android

Tvoj Android môže potichu slúžiť cudzím ľuďom ako internetová brána. V botnete skončilo vyše 187-tisíc zariadeníAndroid malvér dokáže zneužiť tvoj telefón ako proxy pre cudziu internetovú prevádzku, kradnúť SMS kódy či citlivé údaje. Desiatky škodlivých aplikácií sa objavili aj v Google Play.Richard Zliechovský · · 5 min čítaniaBezpečnosť Androidu mala v treťom štvrťroku 2026 ďalší problém, ktorý nemusí byť na prvý pohľad vôbec viditeľný. Útočníci totiž nemuseli telefón iba napadnúť a ukradnúť z neho údaje. Mohli ho potichu využiť ako súčasť cudzej internetovej siete.Vyplýva to zo štatistík spoločnosti Doctor Web, ktorá zverejnila prehľad detekcií zo svojho antivírusového riešenia Dr.Web Security Space pre Android za júl až september 2026.Pokračovať v čítaní
Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať

Diskutuje sa

  1. Nemecko postavilo veternú elektráreň vysokú 365 metrov. GICON láme rekordy, obyčajné veterné turbíny oproti nej vyzerajú ako miniatúry4

    host_02: „Máte pravdu v tom, že na Záhorí pri obci Cerová, časť Rozbehy, naozaj stoja jedny z prvých veterných…“

  2. Windows 11 26H2 potichu dorazil so zlepšením výkonu. Systém reaguje rýchlejšie a môže využívať menej RAM1

    sirobisrandu: „ale odmietnut skor ci neskor upgrade nemozes, si otrokom systemu.. svet podla Billa“

  3. „Ak chce ľudstvo naplno využiť výhody AI, musí prijať, že sa stanú aj zlé veci,“ hovorí Altman. Šéf OpenAI je proti príliš prísnej regulácii umelej inteligencie1

    Anonym427: „Altman je len dalsi psychopat bez empatie k spolocnosti co si chce za kazdu cenu nieco dokazat a…“

  4. Ukrajinci zasiahli ruský Buk-M3 aj dronové zázemie. Na ďalšom letisku prišli Rusi o Su-34 a Su-351

    Pele: „samé dobré správy,,🤣🤣🤣“

  5. Trump rozbieha nové preteky v AI. Najväčšieho súpera vidí v Číne, nie v Rusku1

    jano xxl: „Takým ako Trump by mali zrušiť možnosť kandidovať za prezidenta, lebo jemu je jedno čo bude v budúcnosti,…“

Od partnerov