Дешёвую Android-приставку под телевизором редко воспринимают как часть периметра домашней сети. Исследователи Bitsight показали, почему стоит: партия бюджетных медиаплееров приехала с завода с бэкдором, который зарабатывает сразу двумя способами - крутит рекламный фрод и работает выходным узлом резидентного прокси, пропуская чужой трафик через домашний интернет владельца.
Всё вскрылось из-за просроченного домена
Расследование началось случайно. Исследователь Bitsight Педру Фале зарегистрировал освободившийся домен, через который Android-приставки отправляли телеметрию бэкдора. Вместо тишины на домен посыпались отчёты от живых устройств: больше 65 000 обращений с примерно 38 000 уникальных MAC-адресов за одни сутки. Большинство из них представлялись не приставками, а телефонами.
Операцию назвали Fuyao. Данные синкхола смещены в сторону старых моделей одного бренда, H96, поэтому 38 000 - это нижняя граница, а не потолок: сами операторы рекламируют сеть из более чем 120 000 устройств.
Одна коробка, две работы, и решает HDMI-кабель
Самое необычное в Fuyao - как распределяется работа. Зловред проверяет, подключён ли HDMI-кабель: это надёжный признак того, смотрит ли кто-то телевизор прямо сейчас.
- HDMI подключён: приставка становится выходным узлом SOCKS5 и пропускает чужой трафик через соединение владельца.
- HDMI отключён: приставка переключается на рекламный фрод - подделывает аппаратные признаки популярных моделей Samsung, Huawei, Xiaomi и Vivo и кликает по рекламе на сайтах, которые операторы держат сами.
Устройство приносит деньги круглосуточно, причём режим, при котором за IP-адресом владельца оказывается чужой трафик, включается ровно тогда, когда в доме смотрят телевизор.
Машинное зрение и детский конструктор кода
Чтобы находить рекламные блоки на странице, приложение несёт в себе модель распознавания объектов YOLOv8s, обученную на двенадцати элементах экрана, включая типовые баннерные зоны и виджеты Taboola, и дополняет её данными Android accessibility и распознаванием текста через Google ML Kit. Саму логику кампаний собирают в Blockly - визуальном языке из блоков, который Google сделал для обучения детей программированию: сотрудники складывают блоки в самописном редакторе, экспортируют результат в JavaScript и выкладывают в облако, откуда его забирают заражённые приставки. Bitsight выгрузил около 166 модулей фрода за два прохода.
Экономика скромная на устройство и внушительная в сумме. Осторожная оценка в 1-1,25 доллара с приставки в сутки даёт около 150 000 долларов в день на всём заявленном парке и до 40 миллионов долларов в год с поправкой на фильтрацию фрода и заполняемость рекламы.
Почему прокси в гостиной - проблема владельца
Каждая шестая приставка Fuyao за сутки пересекалась с данными коммерческих резидентных прокси, а за неделю - каждая четвёртая. Bitsight читает это так: операторы сдают полосу в аренду провайдерам резидентных прокси, то есть сервисам, которые продают "чистые" домашние IP-адреса всем, кому нужен трафик, не похожий на дата-центр.
Для человека, купившего приставку, это вполне осязаемая история. Парсинг, перебор украденных паролей, ботовые закупки билетов и попытки мошенничества оставляют в логах пострадавших публичный адрес его квартиры. Последствия приходят позже и выглядят несвязанными: бесконечные капчи, заблокированные сервисы, забаненные аккаунты, письма от провайдера. Ровно та же схема была в сети NetNut, построенной на двух миллионах взломанных устройств, которую ФБР и Google разобрали в июле.
Подробнее: ФБР и Google ликвидировали ботнет NetNut из двух миллионов взломанных устройств.
Как проверить приставку, которая уже стоит дома
Google подтвердил, что эти устройства не сертифицированы Play Protect, то есть никогда не проходили проверку на совместимость и безопасность Android. Ни Bitsight, ни журналисты не установили, кто именно ставил приложения и на каком этапе цепочки поставок они появились, а полного списка затронутых моделей не существует.
- Проверьте сертификацию: у Google есть список устройств Android TV с сертификатом Play Protect; если приставки там нет, никаких проверок безопасности она не проходила.
- Смотрите на трафик, а не на экран: самый явный симптом - устройство продолжает отдавать данные, когда телевизор никто не смотрит. Это видно в статистике роутера или в приложении провайдера.
- Обновляйте прошивку только с сайта производителя, а устройства, которые вообще не получают обновлений, лучше убрать из сети.
- Относитесь к железу "с бесплатным контентом" как к подозрительному. Совет ФБР после предыдущих кампаний был прямым: пересмотрите подключённые устройства, отключите сомнительные и не доверяйте безымянным приставкам, которые продают под обещание бесплатного телевидения.
Что это меняет в гигиене домашней сети
Полезный вывод из Fuyao в том, что репутацию домашней сети определяет её самое слабое устройство. Набор privacy-инструментов, который закрывает ноутбук и телефон, пока безымянная коробка гонит непонятный трафик с того же адреса, защищает не тот периметр. Шифрованные туннели стоит держать ради того, что они реально умеют: прятать просмотр от провайдера и от владельца публичного Wi-Fi. Чего они не умеют - отвечать за железо, скомпрометированное ещё на заводе. Вынести дешёвые умные устройства в гостевую сеть или убрать совсем полезнее для IP-адреса квартиры, чем любая подписка.
• The Fuyao Enterprise: Building an Ad-Fraud Empire with AI and Kids' Coding Blocks - Bitsight
• Cheap Android TV Boxes Pose as Phones and Turn Owners' Broadband Into Proxies - The Hacker News
• Criminals used AI and children's coding software to build a multimillion-dollar ad fraud empire - Help Net Security