Android TV-приставки превратили в сеть для рекламного мошенничества
Исследователи Bitsight обнаружили ранее неизвестную бот-сеть Fuyao, работающую на Android TV-приставках. Зараженные устройства автоматически просматривают рекламу и имитируют клики, заставляя рекламодателей платить за несуществующую аудиторию. Операторы рекламируют инфраструктуру как сеть из более чем 120 тыс. «цифровых пользователей».
Выявленные приложения могли быть заранее установлены в прошивку некоторых приставок H96. Они поддерживают постоянную связь с управляющими серверами, передают изображение с экрана и маскируют телевизионные устройства под обычные смартфоны. Дополнительно приставки могут использоваться как резидентские прокси, пропуская чужой трафик через домашние сети владельцев без их согласия.
Для управления мошенническими сценариями применяется модифицированный редактор Blockly, который обычно используют для обучения детей программированию. Оператор собирает цепочку действий из визуальных блоков, после чего задача отправляется на приставки. Боты находят рекламные элементы с помощью распознавания объектов и текста, а затем взаимодействуют с сайтами подобно реальным пользователям.
За сутки наблюдений Bitsight получила данные примерно от 38 тыс. уникальных MAC-адресов с компонентами Fuyao. Исследователи предупреждают, что это не точное число физических устройств: поддельные идентификаторы могут завышать оценку, а ограниченная видимость инфраструктуры - занижать ее.
Аналитики также связали кампанию со 144 сайтами, распределенными между семью группами получателей рекламной выручки. Не менее 84 ресурсов использовали рекламный код Taboola. По версии Bitsight, инфраструктура связана с китайской Zhejiang Fengwo IoT Technology и подконтрольными ей компаниями в Гонконге и Сингапуре, однако независимого подтверждения этой атрибуции пока нет.