← На главную

38 000 ТВ-боксов H96 скрыто кликают как Samsung и Huawei на $50K/день

30.07.2026 17:04 · hackernews

Педро Фале, исследователь угроз из BitSight, зарегистрировал просроченный домен и неожиданно получил доступ к телеметрии десятков тысяч ТВ-приставок H96 по всему миру. Когда он проанализировал входящий трафик, выяснилось, что почти все боксы притворяются мобильными телефонами Samsung, Vivo, Huawei и Xiaomi. «Мы заметили, что что-то сильно не так, — говорит Фале. — Множество устройств, отчитывающихся перед этим бэкдором заводской прошивки Android TV Box, были "телефонами"».

Все заражённые приставки сообщали об установке одних и тех же двух приложений, созданных компанией Zhejiang Fengwo IoT Technology Ltd, работающей под брендом Fengwo Group. BitSight выяснила, что эти приложения управляют сетью рекламного мошенничества: H96 используются как подневольный источник трафика для кликов по объявлениям на сайтах, сгенерированных самим Fengwo Group. Сами площадки наполнены машинными новостными заметками и графикой о финансах, здоровье, играх и кулинарии, но реклама на них показывается только в том случае, если посетитель маскируется под тот самый подменный мобильный профиль.

Чтобы собирать фейковые сайты, сотрудники Fengwo Group применяют Blockly — визуальный язык программирования от Google, изначально придуманный для обучения детей. Операторы низкой квалификации просто перетаскивают готовые блоки кода в редакторе, а на выходе получают JavaScript-модули для S3-хранилищ. Когда боксу H96 назначается задача, ему отправляется нужный Blockly-модуль, который тихо открывает браузер, ходит по страницам и кликает на рекламу. Чтобы боты безошибочно находили объявления, Fengwo скрестил три системы компьютерного зрения в единый интерфейс.

BitSight обнаружила чёткое разделение: если приставка фиксирует HDMI-сигнал от включённого телевизора — она работает как резидентный прокси, сдавая интернет-адрес владельца в аренду посторонним. Как только экран гаснет — бокс переключается на приём фрод-задач. Причина проста: рекламный фрод гораздо прожорливее по ресурсам и мешал бы потоковой трансляции, ради которой устройство и купили.

По данным всего одного старого домена Fengwo Group, BitSight засекла около 38 000 активных приставок и оценила дневной доход от кликфрода почти в $50 000 — и это очень скромная цифра, не считающая заработок на прокси-трафике. На своём сайте fwgcloud.com компания хвастается 120 000 «AI digital humans», доступных для аренды, но BitSight считает это скорее маркетинговым камуфляжем. На запрос комментария от KrebsOnSecurity почтовый ящик Fengwo Group оказался переполнен.

Несмотря на многократные предупреждения FBI, на Amazon, Best Buy и Newegg по-прежнему продают сотни подобных моделей с неофициальным Android на борту и предустановленным прокси-софтом. Специалисты советуют придерживаться проверенных брендов и проверять сертификацию Android TV OS с Play Protect. Проект Synthient также ведёт публичный список IoT-устройств, среди которых не только ТВ-боксы, но и цифровые фоторамки, изначально поставляемые с вредоносной начинкой.

Читать оригинал →