Uma caixa Android TV barata debaixo do televisor raramente é vista como parte da superfície de ataque da rede doméstica. Os investigadores da Bitsight acabaram de mostrar porque deveria ser: um lote de leitores de streaming de baixo custo saiu da fábrica com uma porta dos fundos que rende de duas maneiras ao mesmo tempo, com fraude publicitária e como nó de saída de uma rede de proxies residenciais que faz passar tráfego de estranhos pela ligação doméstica do dono.
Um domínio expirado abriu toda a operação
A investigação começou por acaso. O investigador da Bitsight Pedro Fale registou um domínio expirado que servia para a telemetria de uma porta dos fundos instalada em caixas Android TV. Em vez de silêncio, começaram a chegar relatórios de aparelhos reais: mais de 65.000 comunicações a partir de cerca de 38.000 endereços MAC únicos num único dia. A maioria identificava-se não como caixa de TV, mas como telemóvel.
Os investigadores chamaram Fuyao à operação. Os dados do sinkhole estão enviesados para modelos antigos de uma única marca, a H96, por isso 38.000 é um piso e não um tecto: os próprios operadores anunciam uma rede de mais de 120.000 aparelhos.
Uma caixa, dois trabalhos, e quem decide é o cabo HDMI
O mais invulgar em Fuyao é a forma como distribui o trabalho. O software malicioso verifica se o cabo HDMI está ligado, um sinal fiável de que alguém está mesmo a ver televisão:
- HDMI ligado: a caixa torna-se nó de saída SOCKS5 e encaminha tráfego alheio pela linha do proprietário.
- HDMI desligado: a caixa passa para a fraude publicitária, falsifica a identidade de hardware de modelos populares da Samsung, Huawei, Xiaomi e Vivo e clica em anúncios em sites geridos pelos próprios operadores.
O aparelho gera dinheiro a toda a hora, e o modo que coloca tráfego alheio por trás do endereço IP do dono funciona precisamente quando a casa está a ver televisão.
Visão artificial e uma ferramenta de programação para crianças
Para encontrar espaços publicitários numa página, a aplicação traz um modelo de detecção de objectos YOLOv8s treinado em doze elementos de ecrã, incluindo as zonas de banner habituais e widgets da Taboola, e combina-o com os dados de acessibilidade do Android e o reconhecimento de texto do Google ML Kit. A lógica das campanhas é montada em Blockly, a linguagem visual de blocos que a Google criou para ensinar programação a crianças: os funcionários encaixam blocos num editor próprio, exportam o resultado em JavaScript e colocam-no na nuvem, de onde as caixas infectadas o vão buscar. A Bitsight recolheu cerca de 166 módulos de fraude em duas passagens.
A conta é modesta por aparelho e pesada no conjunto. Uma estimativa prudente de 1 a 1,25 dólares por aparelho por dia dá cerca de 150.000 dólares diários em todo o parque anunciado e até 40 milhões de dólares por ano, contando com a filtragem antifraude e a taxa de preenchimento dos anúncios.
Porque um nó de proxy na sala é problema do dono
Uma em cada seis caixas Fuyao coincidiu com dados de proxies residenciais comerciais em 24 horas, e uma em cada quatro em sete dias. A Bitsight lê isto como aluguer de largura de banda a fornecedores de proxies residenciais, os serviços que vendem endereços IP domésticos "limpos" a quem precisa de tráfego que não pareça sair de um centro de dados.
Para quem comprou a caixa, isto é bem concreto. Recolha automática de sites, testes de palavras-passe roubadas, bots de bilhetes e tentativas de burla deixam o endereço público da casa nos registos de quem é atingido. As consequências chegam mais tarde e parecem sem ligação: CAPTCHA constantes, serviços bloqueados, contas banidas, avisos do operador de internet. O mesmo padrão apareceu na rede NetNut construída sobre dois milhões de aparelhos comprometidos, desmantelada pelo FBI e pela Google em Julho.
Leitura relacionada: o FBI e a Google desmantelam a NetNut, uma rede de proxies com dois milhões de aparelhos comprometidos.
Como verificar a caixa que já está em casa
A Google confirmou que estes aparelhos não têm certificação Play Protect, ou seja, nunca passaram pelos testes de compatibilidade e segurança do Android. Nem a Bitsight nem a imprensa estabelecem quem instalou as aplicações e em que ponto da cadeia de fornecimento apareceram, e não existe uma lista completa dos modelos afectados.
- Verificar a certificação: a Google publica a lista de aparelhos Android TV certificados Play Protect; se a caixa não estiver lá, não tem qualquer historial de testes de segurança.
- Olhar para o tráfego, não para o ecrã: o sintoma mais claro é um aparelho que continua a enviar dados quando ninguém está a ver nada. Vê-se nas estatísticas do router ou na aplicação do operador.
- Actualizar o firmware apenas pelo canal do fabricante, e retirar da rede os aparelhos que nunca recebem actualizações.
- Tratar como suspeito o hardware de "conteúdo grátis". Depois de campanhas anteriores, o conselho do FBI foi directo: rever os aparelhos ligados, desligar os duvidosos e desconfiar de caixas sem marca vendidas com a promessa de televisão gratuita.
O que muda na higiene da rede doméstica
A lição útil de Fuyao é que a reputação de uma rede doméstica é definida pelo seu aparelho mais fraco. Um conjunto de ferramentas de privacidade que cobre o portátil e o telemóvel enquanto uma caixa sem marca empurra tráfego desconhecido do mesmo endereço está a defender o perímetro errado. Os túneis cifrados valem pelo que fazem bem: manter a navegação longe do operador e de quem gere o Wi-Fi público. O que não conseguem fazer é responder por hardware comprometido antes de sair da fábrica. Isolar os aparelhos inteligentes baratos numa rede de convidados, ou retirá-los, faz mais pelo endereço IP da casa do que qualquer subscrição.
• The Fuyao Enterprise: Building an Ad-Fraud Empire with AI and Kids' Coding Blocks - Bitsight
• Cheap Android TV Boxes Pose as Phones and Turn Owners' Broadband Into Proxies - The Hacker News
• Criminals used AI and children's coding software to build a multimillion-dollar ad fraud empire - Help Net Security