Especialistas em segurança vêm soando o alarme há anos sobre os riscos de usar caixas de TV genéricas que prometem streaming de conteúdo ilimitado por uma taxa única, alertando que eles alugam secretamente a conexão de Internet do usuário para estranhos. Mas uma nova análise inovadora descobre que esses dispositivos também se enganam rotineiramente como telefones celulares clicando em anúncios em sites gerados por IA como parte de uma operação abrangente que busca fraudar comerciantes online e redes de publicidade.
Pedro Falé é pesquisador de ameaças da empresa de segurança Bitsight. Falé disse à KrebsOnSecurity que foi capaz de espiar dentro de uma vasta e complexa rede de fraude de anúncios, registrando um nome de domínio expirado que foi usado para coordenar cliques de anúncios falsos em uma marca particularmente popular desses dispositivos de streaming conhecidos como H96.
Um dispositivo de streaming de TV H96 atualmente anunciado para venda na Amazon.
Falé disse que o domínio que ele pegou foi usado anteriormente para telemetria, coletando periodicamente informações completas de hardware e toda a lista de aplicativos instalados de dezenas de milhares de dispositivos de streaming H96 conectados a aparelhos de televisão em todo o mundo. Mas ao inspecionar o tráfego que estava sendo canalizado para o domínio, ele descobriu que quase todas as caixas de TV que transmitiam dados afirmavam ser modelos de telefones celulares de uma variedade de fabricantes, incluindo Samsung, Vivo, Huawei e Xiaomi.
"Nós notamos que algo estava muito errado ”, disse Falé. “Vários dispositivos que se reportavam a este backdoor da Android TV Box de fábrica eram ‘telefones'.”.
O pesquisador descobriu que todos os dispositivos relataram ter os mesmos dois aplicativos instalados e que esses aplicativos foram feitos por uma empresa chamada Zhejiang Fengwo IoT Technology Ltd, uma entidade fundada em 2019 na China continental que opera um portfólio de publicação de anúncios sob o nome Fengwo Group. Uma investigação mais aprofundada sobre o o Grupo Fengwo revelou que registrou várias patentes que correspondem ao funcionamento interno desses aplicativos.
“A Bitsight TRACE identificou várias identidades de fachada ‘legais‘ de Hong Kong, Cingapura e de uma única pessoa usadas para coletar a monetização e rastreou a operação até uma empresa da China continental conhecida como Zhejiang Fengwo IoT Technology Co., Ltd, que opera sob o Grupo Fengwo”, escreveu Falé em um relatório divulgado hoje sobre suas descobertas.
Falé disse que uma análise dos aplicativos mostra que eles ajudam a coordenar uma rede de fraude de anúncios que usa esses dispositivos H96 como uma fonte de tráfego cativa para clicar em anúncios em sites gerados por IA operados pelo Grupo Fengwo.
A Bitsight descobriu que os sites contêm artigos de notícias e gráficos gerados por máquinas em uma variedade de categorias, incluindo blogs de finanças, saúde, educação, jogos, música e comida. Mas eles também descobriram que nenhum desses sites exibia anúncios a menos que o dispositivo que visita a página corresponda ao perfil móvel falsificado desses dispositivos H96.
HUMANOS DIGITAIS COM IA.
O domínio do Grupo Fengwo — fwgcloud [.]com — afirma que a empresa está "redefinindo os limites da interação entre humanos e IA" e que criou mais de 120.000 "humanos digitais de IA" disponível para alugar para tudo, desde companhia emocional até atendimento ao cliente 24 horas por dia, 7 dias por semana, e design criativo.
A página inicial do fwgcloud ponto com falé disse que o domínio do Grupo Fengwo compartilhou seus dados de certificado SSL com outros domínios associados aos aplicativos encontrados em dispositivos H96, especificamente o mecanismo de falsificação de telefone. Ele observou que o domínio também tem uma plataforma wiki interna que vincula diretamente o Grupo Fengwo a uma implementação proprietária de um linguagem de programação visual criada pelo Google chamada Blockly, que foi originalmente projetada para ajudar as crianças a aprender a escrever software.
De acordo com a Bitsight, os funcionários do Grupo Fengwo usam o Blockly para construir os sites falsos, permitindo que operadores pouco qualificados arrastem blocos de código juntos em seu editor Blockly — sem qualquer necessidade de entender o que os blocos de código subjacentes fazem ou como eles funcionam.
A página inicial do Blockly.
“Um operador pode arrastar blocos juntos em seu editor Blockly, para definir cada rotina de fraude, dado um tipo de tarefa ”, diz o relatório da Bitsight. “Depois que a rotina é salva, ela é exportada como JavaScript e enviada para os buckets do S3. Um operador não precisa de tanta compreensão dos aspectos técnicos subjacentes, pois está tudo pronto para facilitar o uso.”.
A Bitsight até encontrou um dos desenvolvedores de aplicativos do Grupo Fengwo mencionando exatamente essas vantagens, observando que o desenvolvedor observou que "apenas um pequeno número de desenvolvedores altamente qualificados é necessário para construir as imagens da unidade de execução do modelo" e que "os desenvolvedores que criam unidades de execução a partir desses modelos têm requisitos técnicos significativamente mais baixos, reduzindo consideravelmente os custos operacionais da empresa".
Falé disse que se o stick de streaming H96 de um usuário for selecionado para uma tarefa específica de fraude, ele será enviado para o módulo Blockly apropriado de acordo com a tarefa desejada, que pode incluir iniciar silenciosamente um navegador da web, visitar sites, navegar em páginas, gerenciar guias e clicar em anúncios.
Para garantir que as caixas de TV disfarçadas de telefones celulares possam clicar de forma confiável em anúncios exibidos por meio dos sites gerados por IA, o grupo Fengwo "funde três sistemas de visão e raciocínio em uma única interface", permitindo que os bots identifiquem corretamente um anúncio na página da web e naveguem no site como um ser humano, o Bitsight relatório observado.
Exemplos de páginas de destino de anúncios vinculadas ao Grupo Fengwo. Imagem: Bitsight.
TV ON? PROXY. TV OFF? FRAUDE AD.
A Bitsight descobriu que os dispositivos H96 estavam retransmitindo tráfego de proxy residencial ou participando de fraudes de anúncios, mas nunca os dois ao mesmo tempo. Na verdade, eles concluíram que quando essas caixas de TV detectam um sinal HDMI de uma televisão conectada — indicando que o usuário pretende transmitir conteúdo de vídeo — a caixa geralmente é funcionando como um proxy residencial. Quando a TV está desligada, ela volta a esperar por trabalhos de fraude de anúncios.
Falé disse acreditar que as caixas de TV são configuradas dessa maneira porque suas atividades de fraude de anúncios são muito mais intensivas em recursos e podem interferir no propósito declarado do dispositivo — transmitir conteúdo de vídeo pelo internet.
Apesar das repetidas advertências do FBI e dos líderes do setor de segurança sobre os riscos de segurança e privacidade do uso desses dispositivos de streaming, os principais provedores de comércio eletrônico, como Amazon, Best Buy, Newegg e outros, continuam vendendo centenas de modelos e marcas diferentes que agrupam versões não oficiais do sistema operacional Android do Google e são frequentemente comercializados ( por meio de influenciadores online) como forma de acessar uma ampla variedade de serviços de streaming serviços e transmissões ao vivo sem assinatura.
Além de alistar a caixa de TV do usuário em redes de fraude de anúncios, esses dispositivos de streaming fora da marca quase universalmente vêm com software de proxy residencial pré-instalado. Este software aluga o endereço de Internet do usuário para clientes pagantes anônimos, que variam de empresas agressivas de raspagem de conteúdo a cambistas de ingressos e cibercriminosos.
Além do mais, porque esses genéricos.
(e geralmente baratas) As caixas de TV são todas terrivelmente inseguras por padrão e desprovidas de qualquer tipo de autenticação, instalar uma em sua rede doméstica ou de escritório apenas convida a mais travessuras. Em janeiro, o serviço de rastreamento de proxy Synthient documentou como vários botnets escravizaram rapidamente milhões de caixas de TV usando uma interação complexa de vulnerabilidades de segurança tanto no software de proxy residencial quanto nos próprios dispositivos de streaming.
MOSTRE-ME O DINHEIRO.
A Bitsight disse que rastreou aproximadamente 38.000 caixas de TV em todo o mundo ligando para o domínio expirado do Grupo Fengwo e, com base nesse número, o relatório estima que essa rede de fraude de anúncios gera receitas de cerca de $ 50.000 por dia (sem contar a receita substancial do lado do proxy residencial do negócio). No entanto, Falé enfatizou que essas estimativas são altamente conservadoras e baseadas na telemetria de apenas um dos domínios centrais do grupo (mas mais antigos).
Quanto à alegação do Grupo Fengwo de ter 120.000 “humanos digitais” à sua disposição, o relatório da Bitsight conclui que poderia ser apenas um esquema de marketing inteligente e/ou uma maneira de evitar suspeitar das operações da empresa.
"Historicamente, ao lidar com serviços de proxy ou DDoS, às vezes vemos esses sites assumirem fachadas discretas, de modo a não anunciar sua capacidade de DDoS ou tamanho de botnet", escreveu no relatório. "Esse também pode ser o caso aqui."
Se o Grupo Fengwo realmente tem dezenas de milhares de "humanos de IA" à sua disposição, ele não parece ter dedicado nenhum deles a responder a perguntas de seu próprio site. A KrebsOnSecurity solicitou comentários do Grupo Fengwo enviando um e-mail para o endereço de contato listado na página inicial da empresa, mas a solicitação voltou com a resposta: "Sua mensagem não pôde ser entregue para postmaster@fwgcloud[.]com. Sua caixa de entrada está cheia ou está recebendo muitos e-mails agora.”.
Como mostra a análise da Bitsight, quando se trata de caixas de TV e bastões de streaming, é melhor manter o nome de marcas de fabricantes respeitáveis e, em seguida, poupar e ter cuidado com quaisquer aplicativos que você escolha instalar no dispositivo - já que muitos deles também podem incluir software de proxy residencial. O Google afirma que os consumidores podem confirmar se um dispositivo foi desenvolvido ou não com o sistema operacional Android TV oficial e a certificação Play Protect seguindo estas instruções.
Além disso, a Synthient mantém uma lista contínua de dispositivos IoT que são conhecidos por serem enviados aos consumidores com software proxy residencial e outros aplicativos maliciosos pré-instalados. Leitores atentos notarão que a lista da Synthient inclui outros dispositivos IoT além de dispositivos e caixas de streaming: como o FBI alertou, software proxy residencial também foi encontrado em outros dispositivos IoT populares de consumo de marcas aleatórias, especialmente porta-retratos digitais.
| ℹ️ | Nota do editor: O AR NEWS 24H publica conteúdos baseados em fontes externas. As informações e opiniões presentes no material original são de responsabilidade de seus respectivos autores. Este conteúdo foi traduzido e adaptado para o português do Brasil com auxílio de ferramentas automatizadas. |
