Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Fuyao: tanie Android TV Boxy działały jako proxy i farma reklam

Bitsight odkrył fabrycznie osadzone aplikacje, które podszywały TV Boxy pod telefony, klikały reklamy i sprzedawały łącze jako proxy SOCKS5.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
31 lipca 2026
CZAS CZYTANIA
12 min czytania
TEMAT
Łańcuch dostaw
Fuyao: tanie Android TV Boxy działały jako proxy i farma reklam

Badacze Bitsight opisali ekosystem Fuyao: część tanich przystawek Android TV trafiała do użytkowników z aplikacjami zapisanymi w firmware, które fałszowały tożsamość sprzętu, wykonywały oszustwa reklamowe i zmieniały domowe łącze w wyjściowy węzeł proxy SOCKS5.

W ciągu 24 godzin sinkhole odebrał 65 957 raportów reprezentujących około 38 tys. unikalnych adresów MAC. Nie jest to liczba fizycznych urządzeń: profile i identyfikatory były podmieniane, a widoczność badaczy obejmowała tylko część starszych modeli jednej marki.

Jak odkryto Fuyao

W pierwotnej analizie Bitsight Pedro Falé opisuje rejestrację wygasłej domeny używanej jako backend i telemetria urządzeń. Przejęcie domeny w celu sinkholingu pozwoliło obserwować bez wydawania poleceń przystawkom, jakie aplikacje raportują się do infrastruktury.

Najczęściej identyfikowany model to H96_MAX_V11, lecz dane nie tworzą pełnej listy. Google przekazał mediom, że badane urządzenia nie były certyfikowanymi urządzeniami Android z Play Protect. „Android TV Box” w nazwie handlowej nie oznacza więc automatycznie certyfikacji Google TV.

Podszywanie się pod telefon

System pobierał z C2 kompletne profile telefonów marek takich jak Samsung, Huawei, Xiaomi i Vivo. Konfiguracja łączyła bazowy profil z różnicami dla modelu i usuwała właściwości ujawniające płytę Rockchip, Amlogic albo Allwinner.

Cel był ekonomiczny. Sieci reklamowe inaczej wyceniają ruch mobilny i telewizyjny, wykrywają nietypowe urządzenia oraz ograniczają powtarzalne kliknięcia. Udawanie wielu telefonów:

  • zmienia fingerprint sprzętu;
  • zwiększa liczbę pozornie niezależnych użytkowników;
  • utrudnia łączenie aktywności;
  • pozwala dobierać profile do kampanii;
  • ukrywa rzeczywisty firmware.

Fałszowanie właściwości systemowych może również mylić inwentaryzację w sieci właściciela.

AI w automatyzacji oszustwa

Aplikacja Script zawierała model YOLOv8s rozpoznający elementy ekranu, w tym banery i widgety reklamowe. Łączyła widzenie maszynowe z Accessibility API oraz OCR Google ML Kit.

To praktyczne, wąskie użycie AI. Model nie planował całej kampanii; pomagał lokalizować element, w który automatyzacja ma kliknąć, nawet gdy układ strony się zmienia. Operatorzy wykorzystywali także Blockly — wizualny język kojarzony z nauką programowania dzieci — do składania modułowych zadań wysyłanych na urządzenia.

Połączenie CV, OCR, danych dostępności i reguł daje bardziej odporny bot niż sztywne współrzędne ekranu.

Domowe łącze jako SOCKS5

Aplikacja Center uruchamiała lokalny serwer proxy. Urządzenie pobierało adresy serwerów backconnect i utrzymywało tunel, przez który można było multipleksować wiele sesji SOCKS5.

W obserwacji Bitsight co najmniej jeden na sześć TV Boxów Fuyao pokrywał się z danymi o residential proxy w oknie 24 godzin, a jeden na cztery w siedem dni. Badacze oceniają, że operatorzy prawdopodobnie monetyzowali przepustowość przez dostawców proxy.

Logika przełączała role zależnie od HDMI:

  • gdy telewizor był używany — urządzenie częściej działało jako proxy;
  • gdy HDMI było wyłączone — wracało do zadań reklamowych.

Właściciel mógł więc nie zauważyć widocznej zmiany obrazu, choć jego adres IP obsługiwał cudzy ruch.

Dlaczego residential proxy jest ryzykowne

Dla zewnętrznego serwisu ruch pochodzi z domowego adresu użytkownika. Może zostać użyty do automatyzacji, obchodzenia geolokalizacji, tworzenia kont lub innych nadużyć. Konsekwencje dla właściciela obejmują:

  • blokady IP i CAPTCHA;
  • skargi abuse od operatora;
  • większe zużycie łącza;
  • połączenie adresu z cudzą aktywnością;
  • wejście niezaufanego urządzenia do sieci lokalnej;
  • dostęp aplikacji systemowych do mikrofonu, pamięci lub kont — zależnie od modelu i uprawnień.

Raport Fuyao nie dowodzi, że każdy ruch proxy był przestępczy ani że wszystkie tanie TV Boxy zawierają te aplikacje.

Jak sprawdzić i ograniczyć ryzyko

  1. ustal producenta, model, wersję firmware i status certyfikacji;
  2. sprawdź listę aplikacji systemowych i uprawnienia;
  3. umieść urządzenie w oddzielnej sieci IoT bez dostępu do laptopów i NAS;
  4. zablokuj połączenia przychodzące z tej strefy do sieci użytkowników;
  5. ogranicz DNS i egress do potrzebnych usług;
  6. obserwuj długotrwałe tunele i nietypowe porty;
  7. mierz ruch, gdy urządzenie jest pozornie bezczynne;
  8. nie loguj na nim głównego konta Google;
  9. wyłącz debugowanie i instalację z nieznanych źródeł;
  10. wymień urządzenie, jeśli firmware nie ma wiarygodnego kanału aktualizacji.

Reset fabryczny może nie pomóc, jeżeli aplikacja jest w obrazie systemowym. Wtedy potrzebny jest zaufany firmware producenta lub całkowita wymiana.

Lekcja dla zakupów

Niska cena bywa subsydiowana danymi, reklamą lub wykorzystaniem infrastruktury klienta. Przed zakupem większej partii wymagaj:

  • dokładnej listy komponentów i aplikacji;
  • informacji o certyfikacji;
  • okresu wsparcia;
  • podpisanych aktualizacji;
  • polityki podatności;
  • listy domen i celów telemetrii;
  • warunków monetyzacji ruchu i danych;
  • możliwości działania bez chmury.

Więcej o ocenie komponentów opisujemy w przewodnikach bezpieczeństwo dostawców TPRM oraz ataki na łańcuch dostaw.

Fakty a wnioski Breachroad

Bitsight potwierdza osadzone aplikacje, spoofing profili, automatyzację reklamową, proxy SOCKS5 i dane sinkhole. Liczby MAC oraz raportów nie są liczbą fizycznych urządzeń i nie opisują całego rynku.

Wniosek Breachroad: urządzenie konsumenckie trzeba oceniać jak niezarządzanego dostawcę usług wewnątrz sieci. Segmentacja ogranicza wpływ, ale nie naprawia modelu zaufania. Jeśli nie można zweryfikować firmware, pochodzenia aktualizacji i celu połączeń, najbezpieczniejsza jest wymiana.

Szkolenia cyberbezpieczeństwa dla organizacji pomagają zakupom i IT rozpoznawać ryzyko „gotowych” urządzeń. Audyt bezpieczeństwa IT może objąć segmentację IoT, monitoring egress i zasady dopuszczania sprzętu.

UDOSTĘPNIJ / KOPIUJ