Android TV Box giá rẻ giả dạng điện thoại và biến băng thông của người dùng thành Proxy

Bitsight cho biết một số mẫu Android TV Box giá rẻ đã được cài đặt sẵn các ứng dụng có khả năng thay đổi danh tính phần cứng để giả mạo điện thoại Samsung, Huawei, Xiaomi hoặc Vivo, sau đó tự động nhấp vào quảng cáo trên các trang web do chính những kẻ vận hành quản lý. Các nhà nghiên cứu đặt tên cho chiến dịch này là Fuyao và quy kết trách nhiệm cho công ty Zhejiang Fengwo IoT Technology tại Trung Quốc.
Android TV Box giá rẻ giả dạng điện thoại
Các mẫu Android TV Box giá rẻ thường tiềm ẩn nguy cơ bảo mật cao.

Bitsight cho biết một số mẫu Android TV Box giá rẻ đã được xuất xưởng kèm theo các ứng dụng có khả năng ghi đè danh tính phần cứng để giả dạng điện thoại Samsung, Huawei, Xiaomi hoặc Vivo, sau đó thực hiện hành vi nhấp chuột vào quảng cáo trên các trang web do chính những kẻ vận hành quản lý.

Các nhà nghiên cứu đặt tên cho chiến dịch này là Fuyao và quy trách nhiệm cho Zhejiang Fengwo IoT Technology Co., Ltd., một công ty tại Trung Quốc đại lục được thành lập vào năm 2019.

Cơ chế hoạt động kép: Gian lận quảng cáo và Proxy

Những ứng dụng này còn có nhiệm vụ thứ hai. Khi một thiết bị phát hiện tín hiệu HDMI, nó thường chuyển sang chế độ chuyển tiếp lưu lượng truy cập của người khác thông qua đường truyền băng thông rộng của chủ sở hữu như một SOCKS5 exit node. Khi tín hiệu HDMI tắt, nó quay lại trạng thái chờ các tác vụ gian lận quảng cáo.

Bitsight phát hiện ra chiến dịch này bằng cách đăng ký một tên miền đã hết hạn vốn được sử dụng làm backdoor nhà máy và bộ thu thập dữ liệu telemetry. Hầu hết các thiết bị có thể nhận dạng đều báo cáo tên kiểu máy là H96_MAX_V11, mặc dù Bitsight cho biết dữ liệu thu thập được có xu hướng tập trung vào các mẫu cũ hơn từ một thương hiệu và chưa thiết lập được danh sách đầy đủ các mẫu máy bị ảnh hưởng.

Trong một ngày, sau khi lọc các thiết bị mang ứng dụng Fuyao, hệ thống đã nhận được 65.957 báo cáo từ khoảng 38.000 địa chỉ MAC duy nhất. Hầu hết các báo cáo mô tả thiết bị là điện thoại. Đây không phải là số lượng thiết bị được xác nhận chính xác vì hệ thống có thể xoay vòng các mã định danh giả mạo.

Báo cáo cũng cho thấy Fengwo quảng cáo hơn 120.000 "người kỹ thuật số AI" (AI digital humans), nhưng không xác định thuật ngữ tiếp thị đó tính toán dựa trên cái gì. Đối với chủ sở hữu thiết bị, lời khuyên vẫn là: kiểm tra chứng nhận Play Protect và ngắt kết nối các thiết bị nghi ngờ khỏi mạng.

Sử dụng AI và Machine Vision để tự động hóa

Máy chủ command-and-control (C2) đẩy các hồ sơ điện thoại hoàn chỉnh xuống từng thiết bị, hợp nhất cấu hình cơ bản với các khác biệt theo từng mẫu máy và xóa các thuộc tính chipset có thể làm lộ bo mạch Rockchip, Amlogic hoặc Allwinner bên dưới.

Fuyao sử dụng Machine Vision trong quy trình tự động hóa để định vị quảng cáo. Ứng dụng Script mang theo một mô hình phát hiện vật thể YOLOv8s có tên là lourui_2, được huấn luyện trên 12 thành phần màn hình, bao gồm các vùng biểu ngữ chung và các widget của Taboola. Ứng dụng kết hợp mô hình này với dữ liệu Android accessibility và Google ML Kit để nhận dạng ký tự quang học (OCR).

Các thiết bị bị ảnh hưởng bởi Fuyao
Các hồ sơ thiết bị giả mạo được máy chủ C2 đẩy xuống.

Pedro Falé, một nhà nghiên cứu đe dọa tại Bitsight, đã viết rằng chiến dịch này "kết hợp ba hệ thống thị giác và lập luận vào một giao diện duy nhất."

Những kẻ vận hành lắp ráp logic chiến dịch trong một trình soạn thảo tùy chỉnh được xây dựng trên Blockly, khung lập trình kéo thả của Google. Chúng xuất mỗi quy trình gian lận dưới dạng JavaScript, tải lên S3 và gửi đến thiết bị để thực thi.

Trên bốn thiết bị thử nghiệm, Bitsight đã ghi lại được khoảng 40 tác vụ gian lận, 21 chiến dịch duy nhất và 166 module riêng biệt. Một bình luận của nhà phát triển được khôi phục cho thấy hệ thống mẫu cho phép một nhóm nhỏ các kỹ sư có tay nghề hỗ trợ những người vận hành chiến dịch ít kỹ năng hơn, giúp cắt giảm chi phí.

Ứng dụng Fuyao trên Android TV Box

Doanh thu ước tính khổng lồ

Chuỗi thanh toán của Fuyao chạy qua một mạng lưới xuất bản. Bitsight đã ánh xạ 144 tên miền do những kẻ vận hành sở hữu trên bảy cụm thụ hưởng. Ít nhất 84 trong số đó đã tải thẻ Taboola trên trang chủ. Các nhà nghiên cứu cho biết họ đã sử dụng tệp sellers.json công khai của Taboola để kết nối các tên miền với các thực thể thu lợi nhuận tại Hồng Kông và Singapore.

Bitsight ước tính lợi nhuận gộp ở mức 1,25 USD mỗi thiết bị mỗi ngày, tương đương khoảng 47.500 USD hàng ngày nếu có 38.000 thiết bị hoạt động. Một ước tính khác cho thấy doanh thu hàng năm có thể đạt 40 triệu USD với quy mô đội tàu được quảng cáo, dựa trên tỷ lệ gắn cờ gian lận 30-40% và tỷ lệ lấp đầy quảng cáo 70%.

Việc quy trách nhiệm cho Fengwo dựa trên dữ liệu chứng chỉ TLS dùng chung, các tệp wiki bị lộ, địa chỉ email được tái sử dụng, các liên kết doanh thu và bằng sáng chế.

Lời khuyên bảo mật cho người dùng

Google giải thích cách kiểm tra xem thiết bị có được chứng nhận Play Protect hay không. FBI đã khuyên vào tháng 6 năm 2025 rằng các chủ sở hữu nên đánh giá lại các thiết bị được kết nối, ngắt kết nối những thiết bị nghi ngờ, cập nhật firmware thường xuyên và cảnh giác với các loại TV Box không rõ nguồn gốc được bán với lời hứa hẹn về nội dung miễn phí.