Desaťtisíce Android TV boxov boli súčasťou kampane Fuyao. Vydávali sa za Samsung či Xiaomi telefóny a potajomky kradli internet

android televizor virus
Zdroj: Vosveteit.sk, AI

Kúpiš si lacný streamovací box, zapojíš ho do televízora a ďalej ho neriešiš. Do domácej siete si však mohol pripojiť zariadenie, ktoré sa vydáva za Samsung telefón, automaticky kliká na reklamy a cez tvoju internetovú prípojku môže posielať prevádzku úplne cudzích ľudí. Takúto operáciu odhalil výskumný tím Bitsight TRACE pri analýze lacných Android TV boxov.

Výskumníci čakali TV boxy. Namiesto nich sa im začali hlásiť falošné smartfóny

Na Fuyao pritom nenarazili pri cielenej analýze reklamného podvodu. Bitsight skúmal továrenské zadné vrátka, ktoré zostali aktívne v spotrebiteľských streamovacích boxoch. S podobným problémom sme sa stretli aj pri botnete Kimwolf, ktorý takisto zneužíval Android TV boxy.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Výskumníci zaregistrovali expirovanú doménu spojenú s jednými z týchto zadných vrátok. Boxy na ňu posielali telemetriu, vrátane údajov o hardvéri a zoznamov nainštalovaných aplikácií. V dátach sa však začali objavovať zariadenia, ktoré sa hlásili ako telefóny Samsung, Huawei, Xiaomi či Vivo. Ich aplikácie, TV launchery a ďalšie systémové údaje pritom ukazovali, že ide o Android TV boxy s prepísanou identitou.

Za 24 hodín zachytil Bitsight 65 957 hlásení spojených s Fuyao aplikáciami z približne 38 000 unikátnych MAC adries. Toto číslo však nepredstavuje potvrdený počet fyzických boxov. Fuyao dokáže meniť identitu zariadenia a MAC adresy môžu rotovať.

Fuyao ekosystem statistiky
Zdroj: Vosveteit.sk / Martin Borko, spracované na základe bitsight.com

Najčastejšie sa aplikácie objavovali na boxoch hlásiacich sa ako H96_MAX_V11. Ani z toho však nemožno vyvodiť, že problém sa týka iba tohto modelu. Bitsight videl najmä staršie zariadenia jednej značky a kompletný zoznam dotknutých modelov zatiaľ nemá.

Inštalačné cesty a oprávnenia navyše naznačujú, že na niektorých boxoch bolo Fuyao predinštalované alebo vložené priamo do upraveného firmvéru. Výskumníci však nevedia, kto ho tam dostal. Mohlo ísť o výrobcu, distribútora, predajcu alebo neoficiálnu ROM určenú na preflashovanie zariadenia.

ekosystem Fuyao
Zdroj: Vosveteit.sk / Martin Borko, spracované na základe bitsight.com

TV box sa vydáva za Samsung či Xiaomi, aby oklamal reklamné systémy

Fuyao nemení iba názov zariadenia. Riadiaca infraštruktúra mu môže poslať celý profil konkrétneho telefónu, upraviť systémové vlastnosti a odstrániť údaje súvisiace s platformami Rockchip, Amlogic či Allwinner. Tie by totiž prezradili, že pod identitou smartfónu sa skrýva lacný TV box.

Takto upravené zariadenie potom pred reklamnými systémami vyzerá ako bežný mobil. Operátori tým ľahšie speňažia fiktívne kliknutia a zároveň sťažia systémom reklamných sietí rozpoznanie bota.

Fuyao pritom reklamy nehľadá iba cez jednoduchý skript. Aplikácia Script obsahuje model počítačového videnia YOLOv8s s názvom lourui_2, ktorý pozná dvanásť typov prvkov obrazovky vrátane reklamných plôch a widgetov Taboola. K tomu pridáva Android Accessibility a rozpoznávanie textu cez Google ML Kit.

Bot tak dokáže stránku vizuálne vyhodnotiť a nájsť na nej reklamu. Namiesto okamžitého kliknutia sa po webe chvíľu pohybuje, scrolluje a mení prehliadače, aby jeho aktivita nepôsobila strojovo. Zmena rozloženia stránky ho pritom nerozhodí tak ľahko ako jednoduchý skript.

Bitsight zároveň zmapoval 144 domén, ktoré pripísal operátorom Fuyao. Najmenej 84 z nich malo na titulnej stránke načítaný Taboola tag. Cez verejný súbor sellers.json potom výskumníci prepojili časť webov so subjektmi v Hongkongu a Singapure, ktoré mali prijímať peniaze z reklamy.

Cudzia internetová prevádzka môže ísť cez tvoju domácu IP adresu

Aplikácia Center dokáže z boxu spraviť aj rezidenčný SOCKS5 proxy uzol. Cudzia internetová prevádzka potom odchádza cez domácu prípojku majiteľa zariadenia. Pre web alebo službu na druhej strane vyzerá, akoby komunikoval s úplne bežnou domácnosťou.

Analýza funkcie CheckSelf() ukázala, že pri aktívnom HDMI stave systém vo väčšine prípadov spúšťal proxy režim. Keď HDMI aktívne nebolo, box sa mohol venovať reklamnými úlohám.

Bitsight našiel Fuyao boxy aj vo vlastných dátach o rezidenčných proxy sieťach. Počas jedného dňa sa tam objavil približne jeden zo šiestich sledovaných boxov, za sedem dní jeden zo štyroch. Výskumníci preto predpokladajú, že operátori zarábali aj na internetovom pripojení majiteľov zariadení.

Aplikácie pritom posielajú na C2 servery logy a pravidelné snímky obrazovky. Cez WebRTC dokážu obraz zariadenia prenášať aj naživo.

Podvodné kampane skladajú v nástroji, ktorý sa používa na výučbu programovania detí

Bitsight pripisuje Fuyao spoločnosti Zhejiang Fengwo IoT Technology Co., Ltd. z pevninskej Číny, ktorá patrí pod Fengwo Group. Výskumníci našli zdieľané TLS certifikáty, verejne dostupné interné súbory, opakovane použité e-mailové adresy, väzby na subjekty prijímajúce príjmy z reklamy a firemné patenty, ktorých funkcie sa zhodovali s časťami Fuyao systému.

Samotné patenty však reklamný podvod nedokazujú. Sú iba jednou z viacerých stôp, na ktorých Bitsight svoju atribúciu postavil.

Fraud kampane operátori skladajú v upravenom editore založenom na Blockly. Ide o vizuálny programovací systém známy najmä z výučby programovania. Namiesto písania celého kódu jednoducho spájajú pripravené bloky. Hotová rutina sa exportuje do JavaScriptu, uloží na S3 a odtiaľ ju dostane konkrétny box.

Skúsenejší vývojári tak pripravia šablóny a samotné kampane môžu skladať aj pracovníci s podstatne menšími technickými znalosťami. Na štyroch testovacích zariadeniach zachytil Bitsight približne 40 podvodných úloh, 21 unikátnych kampaní a 166 unikátnych modulov.

Fengwo sa chváli sieťou viac ako 120 000 „AI digitálnych ľudí“. Čo presne firma do tohto čísla počíta, však nie je jasné. Bitsight počas vlastného merania zachytil približne 38 000 unikátnych MAC adries, čo stále neznamená rovnaký počet fyzických boxov.

S rezervou treba brať aj odhady zárobkov. Bitsight počítal s približne 1,25 dolára na zariadenie denne. Pri 38 000 aktívnych zariadeniach by to bolo asi 47 500 dolárov denne. Ide však o modelový výpočet, nie o reálne zistený príjem operátorov.

Tieto lacné boxy neprešli bezpečnostnými testami Googlu

Google pre The Hacker News uviedol, že dotknuté off-brand zariadenia neboli Play Protect certifikované Android zariadenia. Google preto nemá záznam, že by prešli jeho testami bezpečnosti a kompatibility. Cez Google Play Protect môžeš skontrolovať zariadenie a nainštalované aplikácie, pri boxe s upraveným firmvérom však samotná kontrola problém vyriešiť nemusí.

FBI už v júni 2025 pri varovaní pred botnetom BADBOX 2.0 odporúčala preveriť zariadenia pripojené do domácej siete, odpojiť podozrivé kusy, aktualizovať firmvér a dávať si pozor na lacné generické streamovacie boxy.

Ak máš doma H96 alebo iný lacný Android TV box neznámeho pôvodu, ešte to automaticky neznamená, že je súčasťou Fuyao. Ak však nevieš, odkiaľ pochádza jeho firmvér alebo zariadenie nedostáva bezpečnostné aktualizácie, najistejšie je odpojiť ho od siete. Ani továrenský reset nemusí pomôcť, ak sú nechcené aplikácie priamo vo firmvéri. V takom prípade dáva väčší zmysel box vymeniť za zariadenie od výrobcu, ktorý vydáva overené aktualizácie a pri ktorom si vieš skontrolovať certifikáciu.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať