Fuyao: tanie Android TV Boxy działały jako proxy i farma reklam
Bitsight odkrył fabrycznie osadzone aplikacje, które podszywały TV Boxy pod telefony, klikały reklamy i sprzedawały łącze jako proxy SOCKS5.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 31 lipca 2026
- CZAS CZYTANIA
- 12 min czytania
- TEMAT
- Łańcuch dostaw
Badacze Bitsight opisali ekosystem Fuyao: część tanich przystawek Android TV trafiała do użytkowników z aplikacjami zapisanymi w firmware, które fałszowały tożsamość sprzętu, wykonywały oszustwa reklamowe i zmieniały domowe łącze w wyjściowy węzeł proxy SOCKS5.
W ciągu 24 godzin sinkhole odebrał 65 957 raportów reprezentujących około 38 tys. unikalnych adresów MAC. Nie jest to liczba fizycznych urządzeń: profile i identyfikatory były podmieniane, a widoczność badaczy obejmowała tylko część starszych modeli jednej marki.
Jak odkryto Fuyao
W pierwotnej analizie Bitsight Pedro Falé opisuje rejestrację wygasłej domeny używanej jako backend i telemetria urządzeń. Przejęcie domeny w celu sinkholingu pozwoliło obserwować bez wydawania poleceń przystawkom, jakie aplikacje raportują się do infrastruktury.
Najczęściej identyfikowany model to H96_MAX_V11, lecz dane nie tworzą pełnej listy. Google przekazał mediom, że badane urządzenia nie były certyfikowanymi urządzeniami Android z Play Protect. „Android TV Box” w nazwie handlowej nie oznacza więc automatycznie certyfikacji Google TV.
Podszywanie się pod telefon
System pobierał z C2 kompletne profile telefonów marek takich jak Samsung, Huawei, Xiaomi i Vivo. Konfiguracja łączyła bazowy profil z różnicami dla modelu i usuwała właściwości ujawniające płytę Rockchip, Amlogic albo Allwinner.
Cel był ekonomiczny. Sieci reklamowe inaczej wyceniają ruch mobilny i telewizyjny, wykrywają nietypowe urządzenia oraz ograniczają powtarzalne kliknięcia. Udawanie wielu telefonów:
- zmienia fingerprint sprzętu;
- zwiększa liczbę pozornie niezależnych użytkowników;
- utrudnia łączenie aktywności;
- pozwala dobierać profile do kampanii;
- ukrywa rzeczywisty firmware.
Fałszowanie właściwości systemowych może również mylić inwentaryzację w sieci właściciela.
AI w automatyzacji oszustwa
Aplikacja Script zawierała model YOLOv8s rozpoznający elementy ekranu, w tym banery i widgety reklamowe. Łączyła widzenie maszynowe z Accessibility API oraz OCR Google ML Kit.
To praktyczne, wąskie użycie AI. Model nie planował całej kampanii; pomagał lokalizować element, w który automatyzacja ma kliknąć, nawet gdy układ strony się zmienia. Operatorzy wykorzystywali także Blockly — wizualny język kojarzony z nauką programowania dzieci — do składania modułowych zadań wysyłanych na urządzenia.
Połączenie CV, OCR, danych dostępności i reguł daje bardziej odporny bot niż sztywne współrzędne ekranu.
Domowe łącze jako SOCKS5
Aplikacja Center uruchamiała lokalny serwer proxy. Urządzenie pobierało adresy serwerów backconnect i utrzymywało tunel, przez który można było multipleksować wiele sesji SOCKS5.
W obserwacji Bitsight co najmniej jeden na sześć TV Boxów Fuyao pokrywał się z danymi o residential proxy w oknie 24 godzin, a jeden na cztery w siedem dni. Badacze oceniają, że operatorzy prawdopodobnie monetyzowali przepustowość przez dostawców proxy.
Logika przełączała role zależnie od HDMI:
- gdy telewizor był używany — urządzenie częściej działało jako proxy;
- gdy HDMI było wyłączone — wracało do zadań reklamowych.
Właściciel mógł więc nie zauważyć widocznej zmiany obrazu, choć jego adres IP obsługiwał cudzy ruch.
Dlaczego residential proxy jest ryzykowne
Dla zewnętrznego serwisu ruch pochodzi z domowego adresu użytkownika. Może zostać użyty do automatyzacji, obchodzenia geolokalizacji, tworzenia kont lub innych nadużyć. Konsekwencje dla właściciela obejmują:
- blokady IP i CAPTCHA;
- skargi abuse od operatora;
- większe zużycie łącza;
- połączenie adresu z cudzą aktywnością;
- wejście niezaufanego urządzenia do sieci lokalnej;
- dostęp aplikacji systemowych do mikrofonu, pamięci lub kont — zależnie od modelu i uprawnień.
Raport Fuyao nie dowodzi, że każdy ruch proxy był przestępczy ani że wszystkie tanie TV Boxy zawierają te aplikacje.
Jak sprawdzić i ograniczyć ryzyko
- ustal producenta, model, wersję firmware i status certyfikacji;
- sprawdź listę aplikacji systemowych i uprawnienia;
- umieść urządzenie w oddzielnej sieci IoT bez dostępu do laptopów i NAS;
- zablokuj połączenia przychodzące z tej strefy do sieci użytkowników;
- ogranicz DNS i egress do potrzebnych usług;
- obserwuj długotrwałe tunele i nietypowe porty;
- mierz ruch, gdy urządzenie jest pozornie bezczynne;
- nie loguj na nim głównego konta Google;
- wyłącz debugowanie i instalację z nieznanych źródeł;
- wymień urządzenie, jeśli firmware nie ma wiarygodnego kanału aktualizacji.
Reset fabryczny może nie pomóc, jeżeli aplikacja jest w obrazie systemowym. Wtedy potrzebny jest zaufany firmware producenta lub całkowita wymiana.
Lekcja dla zakupów
Niska cena bywa subsydiowana danymi, reklamą lub wykorzystaniem infrastruktury klienta. Przed zakupem większej partii wymagaj:
- dokładnej listy komponentów i aplikacji;
- informacji o certyfikacji;
- okresu wsparcia;
- podpisanych aktualizacji;
- polityki podatności;
- listy domen i celów telemetrii;
- warunków monetyzacji ruchu i danych;
- możliwości działania bez chmury.
Więcej o ocenie komponentów opisujemy w przewodnikach bezpieczeństwo dostawców TPRM oraz ataki na łańcuch dostaw.
Fakty a wnioski Breachroad
Bitsight potwierdza osadzone aplikacje, spoofing profili, automatyzację reklamową, proxy SOCKS5 i dane sinkhole. Liczby MAC oraz raportów nie są liczbą fizycznych urządzeń i nie opisują całego rynku.
Wniosek Breachroad: urządzenie konsumenckie trzeba oceniać jak niezarządzanego dostawcę usług wewnątrz sieci. Segmentacja ogranicza wpływ, ale nie naprawia modelu zaufania. Jeśli nie można zweryfikować firmware, pochodzenia aktualizacji i celu połączeń, najbezpieczniejsza jest wymiana.
Szkolenia cyberbezpieczeństwa dla organizacji pomagają zakupom i IT rozpoznawać ryzyko „gotowych” urządzeń. Audyt bezpieczeństwa IT może objąć segmentację IoT, monitoring egress i zasady dopuszczania sprzętu.


