Многие годы специалисты по информационной безопасности предупреждают об опасности использования дешёвых Android ТВ-приставок (TV Box), обещающих пожизненный доступ к потоковому контенту за единовременную плату. Помимо скрытой сдачи интернет-канала владельца в аренду третьим лицам, новое исследование показало, что такие устройства используются и в масштабной схеме рекламного мошенничества.
Оказалось, что ТВ-приставки подменяют свою идентификацию, выдавая себя за мобильные телефоны, автоматически переходят по рекламным объявлениям на созданных искусственным интеллектом сайтах и тем самым помогают мошенникам получать доход за счёт рекламных сетей и интернет-магазинов.
Исследование BitsightИсследование провёл специалист компании Bitsight Педру Фале (Pedro Falé). Изучить инфраструктуру злоумышленников ему удалось после регистрации домена с истёкшим сроком действия, который ранее использовался для управления одной из самых популярных моделей Android ТВ-приставок — H96.
H96 TV Box, продаваемая на Amazon.
Домен использовался для сбора телеметрии: устройства регулярно отправляли на него полную информацию об оборудовании и список установленных приложений. Однако анализ полученных данных выявил странную особенность.
Практически все ТВ-приставки представлялись мобильными телефонами различных производителей, включая:
«Мы сразу поняли, что происходит что-то странное. Несколько устройств, подключённых к этому встроенному бэкдору Android TV Box, сообщали, что они являются телефонами», — рассказал Фале.
Bitsight.
Все устройства сообщали о наличии двух одинаковых приложений, разработанных компанией Zhejiang Fengwo IoT Technology Ltd. Эта компания была основана в материковом Китае в 2019 году и ведёт деятельность под брендом Fengwo Group, специализируясь на рекламных технологиях.
Дальнейшее расследование показало, что Fengwo Group зарегистрировала ряд патентов, полностью соответствующих принципам работы обнаруженных приложений.
По данным Bitsight, финансовые потоки проходили через юридические лица в Гонконге, Сингапуре и компании-«оболочки», однако расследование позволило связать всю инфраструктуру с Zhejiang Fengwo IoT Technology Co., Ltd.
Как работает схемаАнализ приложений показал, что они являются частью инфраструктуры рекламного мошенничества.
ТВ-приставки используются как источник трафика и автоматически переходят по рекламным объявлениям, размещённым на сайтах, принадлежащих Fengwo Group.
Специалисты обнаружили большое количество автоматически созданных сайтов с материалами на самые разные темы:
Однако реклама отображалась только тем посетителям, которые соответствовали поддельному профилю смартфона, используемому ТВ-приставками H96.
«Цифровые люди» и искусственный интеллектНа сайте fwgcloud.com Fengwo Group заявляет, что занимается разработкой более 120 тысяч «цифровых людей» (AI Digital Humans), которых можно использовать для круглосуточной поддержки клиентов, творческих задач и даже эмоционального общения.
Главная страница fwgcloud.com.
Однако расследование выявило куда более интересные детали.
SSL-сертификаты домена совпали с сертификатами инфраструктуры, обслуживающей обнаруженные на ТВ-приставках приложения. Кроме того, исследователи нашли внутреннюю wiki-систему компании, напрямую связанную с использованием Blockly — визуального языка программирования, разработанного Google.
Главная страница Blockly.
По данным Bitsight, сотрудники Fengwo используют Blockly для создания сценариев мошенничества.
Оператору достаточно перетащить готовые блоки в визуальном редакторе, после чего сценарий автоматически преобразуется в JavaScript и загружается в облачное хранилище Amazon S3. Благодаря этому выполнять подобные задачи могут сотрудники без глубоких технических знаний.
В одном из найденных документов разработчик компании прямо отмечает преимущества такого подхода: высококвалифицированные специалисты создают шаблоны, а дальнейшую работу могут выполнять сотрудники с минимальной подготовкой, что значительно снижает эксплуатационные расходы.
Если ТВ-приставка получает новое задание, ей автоматически отправляется соответствующий модуль Blockly, позволяющий:
Для поиска рекламы используются сразу несколько систем компьютерного зрения и анализа изображений, благодаря чему действия устройств максимально похожи на поведение реального пользователя.
Bitsight обнаружила интересную особенность работы устройств.
ТВ-приставки никогда одновременно не выполняют две задачи.
Когда устройство определяет наличие HDMI-сигнала (то есть пользователь смотрит телевизор), оно используется как узел сети резидентских прокси и предоставляет доступ к интернет-каналу владельца сторонним клиентам.
После выключения телевизора устройство прекращает работу прокси и начинает ожидать задания по рекламному мошенничеству.
По мнению исследователей, такое разделение связано с тем, что выполнение мошеннических сценариев требует значительно больше вычислительных ресурсов и могло бы ухудшить качество просмотра видео.
Опасность подобных устройствНесмотря на многочисленные предупреждения ФБР и специалистов по кибербезопасности, крупные интернет-магазины, включая Amazon, Best Buy и Newegg, продолжают продавать сотни моделей подобных ТВ-приставок.
Как правило, они поставляются с модифицированной версией Android и активно рекламируются как устройства, позволяющие бесплатно смотреть фильмы, сериалы и телеканалы без оформления подписки.
Инфографика ФБР.
Однако рекламное мошенничество — далеко не единственная проблема.
Практически все подобные устройства поставляются с предустановленным программным обеспечением для организации резидентских прокси. Оно сдаёт IP-адрес владельца в аренду третьим лицам.
Среди клиентов подобных сервисов могут быть:
Ситуацию усугубляет крайне слабая защищённость подобных устройств. Большинство из них не имеет полноценной системы аутентификации и содержит многочисленные уязвимости.
В январе сервис Synthient сообщил, что сразу несколько ботнетов сумели массово заразить миллионы подобных устройств, используя цепочки уязвимостей как в программном обеспечении прокси, так и в самих ТВ-приставках.
Масштабы операцииBitsight удалось зафиксировать около 38 тысяч ТВ-приставок, подключавшихся лишь к одному из доменов Fengwo Group.
По оценке исследователей, только рекламная составляющая этой схемы способна приносить злоумышленникам почти 50 тысяч долларов США в сутки.
При этом Фале подчёркивает, что оценка является весьма консервативной: она основана на анализе всего одного, причём уже устаревшего, домена инфраструктуры Fengwo Group. Реальные масштабы операции могут быть значительно больше.
Заявление компании о наличии 120 тысяч «цифровых людей» исследователи считают скорее маркетинговым ходом или способом отвлечь внимание от истинного назначения инфраструктуры.
Как защититьсяИсследователи рекомендуют отказаться от покупки малоизвестных Android ТВ-приставок и выбирать устройства только известных производителей с официальной сертификацией Android TV и Google Play Protect.
Даже при использовании оригинальных устройств следует внимательно относиться к устанавливаемым приложениям, поскольку некоторые из них также могут содержать компоненты резидентских прокси.
Кроме того, специалисты Synthient ведут постоянно обновляемый список IoT-устройств, которые поставляются с предустановленным вредоносным программным обеспечением или сервисами резидентских прокси.
В этот список входят не только ТВ-приставки, но и другие популярные устройства интернета вещей. В частности, ФБР ранее предупреждало о подобных угрозах для некоторых моделей цифровых фоторамок и другой недорогой электроники малоизвестных брендов.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Популярный в России бренд ТВ пойман на махинациях с памятью. Вместо 32 ГБ он ставит вчетверо меньше | -2 | 7 | 21-07-2026 |
| 2 | В Челябинске на магазин с дешевыми гаджетами завели уголовное дело | 0 | 7 | 16-07-2026 |
| 3 | Мошенники стали подделывать штрафы за нарушения ПДД, якобы зафиксированные по камерам | 0 | 0 | 03-05-2025 |
| 4 | Read This Before You Buy That TV Streaming Stick | 0 | 9.36 | 30-07-2026 |
| 5 | Россиян предупредили о мошенничестве через рекламу в мобильных играх | 0 | 5 | 28-04-2026 |
| 6 | Мошенники стали обманывать россиян через онлайн-челлендж "тайный Санта" | 0 | 0 | 18-12-2025 |
| 7 | В МВД предупредили о мошеннических схемах "заработка" через маркетплейсы | 0 | 0 | 24-12-2025 |
| 8 | В США соцсети не всегда проверяют рекламу на мошенников | 0 | 6.57 | 12-08-2026 |
| 9 | Роскачество выявило новую схему мошенничества с рекламой игровых ботов в "ВКонтакте" | 0 | 0 | 18-08-2021 |