Kako Fuyao koristi Android TV uređaje za prevaru i proksi saobraćaj

Fuyao menja identitet TV uređaja
Bitsight je otkrio da su pojedini jeftini Android TV uređaji isporučeni sa aplikacijama operacije Fuyao, koju je pripisao firmi Zhejiang Fengwo IoT Technology Co., Ltd. Za jedan dan sinkhole je primio 65.957 izveštaja sa oko 38.000 jedinstvenih MAC adresa, a najčešće prepoznati model bio je H96_MAX_V11.
To nije potvrđen broj fizičkih uređaja: sistem može da menja lažne identifikatore, a sinkhole uzorak obuhvatao je pretežno starije modele jednog brenda. Većina prijava opisivala je uređaje kao telefone, dok su aplikacije imitirale modele kompanija Samsung, Huawei, Xiaomi ili Vivo.
Kako rade prevara i proksi usluga
Kada uređaj detektuje HDMI signal, aplikacije uglavnom prosleđuju tuđi saobraćaj kroz vezu vlasnika i pretvaraju je u SOCKS5 izlazni čvor. Kada HDMI nije aktivan, uređaj čeka zadatke za prevarne klikove na sajtovima povezanima sa operaterima.
C2 server šalje kompletne profile telefona, spaja osnovnu konfiguraciju sa razlikama za svaki model i briše svojstva koja bi otkrila ploče Rockchip, Amlogic ili Allwinner. Stvarni hardver tako ostaje skriven iza mobilnog profila.
Aplikacija Script koristi model YOLOv8s nazvan lourui_2, obučen za 12 elemenata ekrana, među kojima su baneri i Taboola dodaci. Aplikacija kombinuje model sa podacima Android pristupačnosti i optičkim prepoznavanjem teksta iz servisa Google ML Kit.
Obim nalaza i praktična zaštita
Operateri sastavljaju kampanje u editoru zasnovanom na Blocklyju, izvoze rutine kao JavaScript, postavljaju ih na S3 i šalju uređajima. Na četiri testirana uređaja zabeleženo je oko 40 zadataka, 21 jedinstvena kampanja i 166 modula.
Bitsight je mapirao 144 domena u sedam grupa primalaca prihoda, a najmanje 84 učitavala su Taboola oznaku. Procene od 1,25 dolara po uređaju dnevno i do 40 miliona dolara godišnje predstavljaju modele, ne zabeležen prihod.
Pripisivanje Fengwou počiva na deljenim TLS sertifikatima, wiki datotekama, adresama e-pošte, prihodnim vezama i patentima. Patenti ne pominju oglašavanje niti dokazuju da je kompanija vodila Fuyao.
Nije utvrđeno ko je instalirao aplikacije ni gde su u lancu snabdevanja dodate, a potpuna lista paketa, firmvera i mrežnih indikatora nije objavljena. Google objašnjava kako se proverava Play Protect sertifikacija, dok FBI savetuje procenu povezanih uređaja, isključivanje sumnjivih i redovno ažuriranje firmvera.

