Дешёвые Android ТВ-приставки оказались частью масштабной схемы рекламного мошенничества

Переводчик Google

Многие годы специалисты по информационной безопасности предупреждают об опасности использования дешёвых Android ТВ-приставок (TV Box), обещающих пожизненный доступ к потоковому контенту за единовременную плату. Помимо скрытой сдачи интернет-канала владельца в аренду третьим лицам, новое исследование показало, что такие устройства используются и в масштабной схеме рекламного мошенничества.

Оказалось, что ТВ-приставки подменяют свою идентификацию, выдавая себя за мобильные телефоны, автоматически переходят по рекламным объявлениям на созданных искусственным интеллектом сайтах и тем самым помогают мошенникам получать доход за счёт рекламных сетей и интернет-магазинов.


Исследование Bitsight​

Исследование провёл специалист компании Bitsight Педру Фале (Pedro Falé). Изучить инфраструктуру злоумышленников ему удалось после регистрации домена с истёкшим сроком действия, который ранее использовался для управления одной из самых популярных моделей Android ТВ-приставок — H96.

1786032660042.webp

H96 TV Box, продаваемая на Amazon.

Домен использовался для сбора телеметрии: устройства регулярно отправляли на него полную информацию об оборудовании и список установленных приложений. Однако анализ полученных данных выявил странную особенность.


Практически все ТВ-приставки представлялись мобильными телефонами различных производителей, включая:
  • Samsung;
  • Vivo;
  • Huawei;
  • Xiaomi.
«Мы сразу поняли, что происходит что-то странное. Несколько устройств, подключённых к этому встроенному бэкдору Android TV Box, сообщали, что они являются телефонами», — рассказал Фале.
1786034285314.webp

Bitsight.

Все устройства сообщали о наличии двух одинаковых приложений, разработанных компанией Zhejiang Fengwo IoT Technology Ltd. Эта компания была основана в материковом Китае в 2019 году и ведёт деятельность под брендом Fengwo Group, специализируясь на рекламных технологиях.

Дальнейшее расследование показало, что Fengwo Group зарегистрировала ряд патентов, полностью соответствующих принципам работы обнаруженных приложений.

По данным Bitsight, финансовые потоки проходили через юридические лица в Гонконге, Сингапуре и компании-«оболочки», однако расследование позволило связать всю инфраструктуру с Zhejiang Fengwo IoT Technology Co., Ltd.

Как работает схема​

Анализ приложений показал, что они являются частью инфраструктуры рекламного мошенничества.

ТВ-приставки используются как источник трафика и автоматически переходят по рекламным объявлениям, размещённым на сайтах, принадлежащих Fengwo Group.

Специалисты обнаружили большое количество автоматически созданных сайтов с материалами на самые разные темы:
  • финансы;
  • здоровье;
  • образование;
  • игры;
  • музыка;
  • кулинария;
  • блоги и новости.
Однако реклама отображалась только тем посетителям, которые соответствовали поддельному профилю смартфона, используемому ТВ-приставками H96.

«Цифровые люди» и искусственный интеллект​


На сайте fwgcloud.com Fengwo Group заявляет, что занимается разработкой более 120 тысяч «цифровых людей» (AI Digital Humans), которых можно использовать для круглосуточной поддержки клиентов, творческих задач и даже эмоционального общения.
1786034348582.webp

Главная страница fwgcloud.com.

Однако расследование выявило куда более интересные детали.

SSL-сертификаты домена совпали с сертификатами инфраструктуры, обслуживающей обнаруженные на ТВ-приставках приложения. Кроме того, исследователи нашли внутреннюю wiki-систему компании, напрямую связанную с использованием Blockly — визуального языка программирования, разработанного Google.
1786036037148.webp

Главная страница Blockly.

По данным Bitsight, сотрудники Fengwo используют Blockly для создания сценариев мошенничества.

Оператору достаточно перетащить готовые блоки в визуальном редакторе, после чего сценарий автоматически преобразуется в JavaScript и загружается в облачное хранилище Amazon S3. Благодаря этому выполнять подобные задачи могут сотрудники без глубоких технических знаний.

В одном из найденных документов разработчик компании прямо отмечает преимущества такого подхода: высококвалифицированные специалисты создают шаблоны, а дальнейшую работу могут выполнять сотрудники с минимальной подготовкой, что значительно снижает эксплуатационные расходы.


Если ТВ-приставка получает новое задание, ей автоматически отправляется соответствующий модуль Blockly, позволяющий:
  • незаметно запускать браузер;
  • открывать сайты;
  • переходить между страницами;
  • управлять вкладками;
  • автоматически нажимать рекламные объявления.
Для поиска рекламы используются сразу несколько систем компьютерного зрения и анализа изображений, благодаря чему действия устройств максимально похожи на поведение реального пользователя.

1786036076878.webp

Примеры рекламных страниц, связанных с инфраструктурой Fengwo Group.


Телевизор включён — работает прокси. Телевизор выключен — начинается рекламное мошенничество​


Bitsight обнаружила интересную особенность работы устройств.

ТВ-приставки никогда одновременно не выполняют две задачи.

Когда устройство определяет наличие HDMI-сигнала (то есть пользователь смотрит телевизор), оно используется как узел сети резидентских прокси и предоставляет доступ к интернет-каналу владельца сторонним клиентам.

После выключения телевизора устройство прекращает работу прокси и начинает ожидать задания по рекламному мошенничеству.

По мнению исследователей, такое разделение связано с тем, что выполнение мошеннических сценариев требует значительно больше вычислительных ресурсов и могло бы ухудшить качество просмотра видео.

Опасность подобных устройств​

Несмотря на многочисленные предупреждения ФБР и специалистов по кибербезопасности, крупные интернет-магазины, включая Amazon, Best Buy и Newegg, продолжают продавать сотни моделей подобных ТВ-приставок.

Как правило, они поставляются с модифицированной версией Android и активно рекламируются как устройства, позволяющие бесплатно смотреть фильмы, сериалы и телеканалы без оформления подписки.

1786036111483.webp

Инфографика ФБР.

Однако рекламное мошенничество — далеко не единственная проблема.

Практически все подобные устройства поставляются с предустановленным программным обеспечением для организации резидентских прокси. Оно сдаёт IP-адрес владельца в аренду третьим лицам.

Среди клиентов подобных сервисов могут быть:
  • компании, занимающиеся массовым сбором данных;
  • перекупщики билетов;
  • киберпреступники;
  • другие анонимные пользователи.
Ситуацию усугубляет крайне слабая защищённость подобных устройств. Большинство из них не имеет полноценной системы аутентификации и содержит многочисленные уязвимости.

В январе сервис Synthient сообщил, что сразу несколько ботнетов сумели массово заразить миллионы подобных устройств, используя цепочки уязвимостей как в программном обеспечении прокси, так и в самих ТВ-приставках.


Масштабы операции​

Bitsight удалось зафиксировать около 38 тысяч ТВ-приставок, подключавшихся лишь к одному из доменов Fengwo Group.

По оценке исследователей, только рекламная составляющая этой схемы способна приносить злоумышленникам почти 50 тысяч долларов США в сутки.

При этом Фале подчёркивает, что оценка является весьма консервативной: она основана на анализе всего одного, причём уже устаревшего, домена инфраструктуры Fengwo Group. Реальные масштабы операции могут быть значительно больше.

Заявление компании о наличии 120 тысяч «цифровых людей» исследователи считают скорее маркетинговым ходом или способом отвлечь внимание от истинного назначения инфраструктуры.


Как защититься​

Исследователи рекомендуют отказаться от покупки малоизвестных Android ТВ-приставок и выбирать устройства только известных производителей с официальной сертификацией Android TV и Google Play Protect.

Даже при использовании оригинальных устройств следует внимательно относиться к устанавливаемым приложениям, поскольку некоторые из них также могут содержать компоненты резидентских прокси.

Кроме того, специалисты Synthient ведут постоянно обновляемый список IoT-устройств, которые поставляются с предустановленным вредоносным программным обеспечением или сервисами резидентских прокси.

В этот список входят не только ТВ-приставки, но и другие популярные устройства интернета вещей. В частности, ФБР ранее предупреждало о подобных угрозах для некоторых моделей цифровых фоторамок и другой недорогой электроники малоизвестных брендов.

Источник
 
Назад
Сверху Снизу