Эксперты по безопасности уже много лет бьют тревогу по поводу рисков использования обычных ТВ-приставок, которые обещают неограниченную потоковую передачу контента за единовременную плату, предупреждая, что они тайно сдают в аренду интернет-соединение пользователя незнакомцам. Но новый революционный анализ показывает, что эти устройства также регулярно выдают себя за мобильные телефоны, нажимая на рекламу на веб-сайтах, созданных искусственным интеллектом, в рамках обширной операции, направленной на обман интернет-торговцев и рекламных сетей. Педро Фале — исследователь угроз в охранной фирме Bitsight. Фале рассказал KrebsOnSecurity, что ему удалось заглянуть внутрь обширной и сложной сети мошенничества с рекламой, зарегистрировав доменное имя с истекшим сроком действия, которое использовалось для координации фальшивых кликов по рекламе на особенно популярном бренде этих потоковых устройств, известном как H96. Устройство потокового ТВ H96 в настоящее время выставлено на продажу на Amazon. Фале сказал, что приобретенный им домен ранее использовался для телеметрии, периодически собирая полную информацию об оборудовании и весь список установленных приложений с десятков тысяч потоковых устройств H96, подключенных к телевизорам по всему миру. Но, проверив трафик, направляемый в домен, он обнаружил, что почти все ТВ-приставки, передающие данные, якобы являются моделями мобильных телефонов различных производителей, включая Samsung, Vivo, Huawei и Xiaomi. «Мы заметили, что что-то не так», — сказал Фале. «Несколько устройств, подключавшихся к заводскому бэкдору Android TV Box, назывались «телефонами». Изображение: Битсайт. Исследователь обнаружил, что на всех устройствах были установлены одни и те же два приложения, и что эти приложения были созданы компанией Zhejiang Fengwo IoT Technology Ltd, организацией, основанной в 2019 году в материковом Китае и управляющей портфолио публикации рекламы под названием Fengwo Group. Дальнейшее расследование деятельности Fengwo Group показало, что она зарегистрировала несколько патентов, которые соответствуют внутренней работе этих приложений. «Bitsight TRACE идентифицировала несколько «легальных» подставных лиц из Гонконга, Сингапура и отдельных лиц, используемых для сбора монетизации, и проследила операцию до компании из материкового Китая, известной как Zhejiang Fengwo IoT Technology Co., Ltd, которая работает в рамках Fengwo Group», — написал Фале в опубликованном сегодня отчете о своих выводах. Фале сказал, что анализ приложений показывает, что они помогают координировать сеть мошенничества с рекламой, которая использует эти устройства H96 в качестве источника трафика для кликов по рекламе на веб-сайтах, созданных искусственным интеллектом и управляемых Fengwo Group. Bitsight обнаружила, что веб-сайты содержат автоматически созданные новостные статьи и графику по ряду категорий, включая блоги о финансах, здравоохранении, образовании, играх, музыке и еде.
Но они также обнаружили, что ни один из этих сайтов не отображал рекламу, если только устройство, посещающее страницу, не соответствовало поддельному мобильному профилю этих устройств H96. ЦИФРОВЫЕ ЧЕЛОВЕКИ С ИИ В домене Fengwo Group — fwgcloud[.]com — утверждается, что компания «переопределяет границы взаимодействия человека и искусственного интеллекта» и создала более 120 000 «цифровых людей с искусственным интеллектом», доступных для аренды для всего: от эмоционального общения до круглосуточного обслуживания клиентов и креативного дизайна. Домашняя страница fwgcloud dot com. Фале сказал, что домен Fengwo Group поделился данными своего SSL-сертификата с другими доменами, связанными с приложениями, обнаруженными на устройствах H96, в частности с механизмом подмены телефона. Он отметил, что у домена также есть внутренняя вики-платформа, которая напрямую связывает Fengwo Group с собственной реализацией языка визуального программирования, созданного Google, под названием Blockly, который изначально был разработан, чтобы помочь детям научиться писать программное обеспечение. По данным Bitsight, сотрудники Fengwo Group используют Blockly для создания фиктивных веб-сайтов, позволяя операторам с низкой квалификацией перетаскивать блоки кода вместе в своем редакторе Blockly — без необходимости понимать, что делают или как работают базовые блоки кода. Домашняя страница Blockly. «Оператор может перетаскивать блоки вместе в своем редакторе Blockly, чтобы определить каждую процедуру мошенничества с учетом типа задачи», — говорится в отчете Bitsight.
"После сохранения процедуры она экспортируется в виде JavaScript и загружается в корзины S3. Оператору не требуется глубокого понимания основных технических особенностей, поскольку все уже готово для простоты использования". Bitsight даже обнаружил, что один из разработчиков приложений Fengwo Group упомянул именно эти преимущества, отметив, что разработчик заметил, что «для создания образов исполнительных блоков шаблонов требуется лишь небольшое количество высококвалифицированных разработчиков» и что «разработчики, которые создают исполнительные блоки на основе этих шаблонов, имеют значительно более низкие технические требования, что значительно снижает эксплуатационные расходы компании». Фале сказал, что если потоковая карта H96 пользователя выбрана для конкретной задачи мошенничества, она будет перенаправлена в соответствующий модуль Blockly в соответствии с желаемой задачей, которая может включать в себя автоматический запуск веб-браузера, посещение веб-сайтов, просмотр страниц, управление вкладками и нажатие на рекламу. Чтобы гарантировать, что ТВ-приставки, маскирующиеся под мобильные телефоны, смогут надежно нажимать на рекламу, отображаемую через веб-сайты, созданные искусственным интеллектом, группа Fengwo «объединяет три системы видения и рассуждения в единый интерфейс», позволяя ботам правильно идентифицировать рекламу на веб-странице и перемещаться по сайту так же, как это делает человек, говорится в отчете Bitsight. Примеры целевых страниц объявлений, связанных с Fengwo Group. Изображение: Битсайт. Телевизор включен? ПРОКСИ. ТВ ВЫКЛ?
МОШЕННИЧЕСТВО С РЕКЛАМОЙ Bitsight обнаружила, что устройства H96 либо ретранслировали домашний прокси-трафик, либо участвовали в мошенничестве с рекламой, но никогда и то и другое одновременно. Фактически, они пришли к выводу, что когда эти ТВ-приставки обнаруживают сигнал HDMI от подключенного телевизора, что указывает на то, что пользователь намеревается транслировать видеоконтент, приставка обычно функционирует как домашний прокси-сервер. Когда телевизор выключается, он снова переключается на ожидание заданий по мошенничеству с рекламой. Фале сказал, что, по его мнению, телевизионные приставки настроены таким образом, потому что мошенничество с рекламой требует гораздо больше ресурсов и может помешать заявленной цели устройства — потоковой передаче видеоконтента через Интернет. Несмотря на неоднократные предупреждения ФБР и лидеров индустрии безопасности о рисках для безопасности и конфиденциальности, связанных с использованием этих потоковых устройств, крупные поставщики электронной коммерции, такие как Amazon, Best Buy, Newegg и другие, продолжают продавать сотни различных моделей и брендов, которые включают в себя неофициальные версии операционной системы Android от Google и часто рекламируются (через онлайн-влиятельных лиц) как способ доступа к широкому спектру потоковых сервисов и прямых трансляций без подписки. Изображение: fbi.gov. Помимо включения ТВ-приставки пользователя в сети мошенничества с рекламой, эти сторонние потоковые устройства почти всегда поставляются с предустановленным программным обеспечением для домашних прокси.
Это программное обеспечение сдает в аренду интернет-адрес пользователя анонимным платящим клиентам, которые представляют собой широкий спектр от агрессивных фирм по сбору контента до спекулянтов билетами и откровенных киберпреступников. Более того, поскольку эти стандартные (и, как правило, очень дешевые) ТВ-приставки по умолчанию ужасно небезопасны и лишены какой-либо аутентификации, установка их в домашней или офисной сети только приведет к дальнейшим неприятностям. В январе служба отслеживания прокси-серверов Synthient задокументировала, как многочисленные ботнеты быстро поработили миллионы ТВ-приставок, используя сложное взаимодействие уязвимостей безопасности как в программном обеспечении домашних прокси, так и в самих потоковых устройствах. ПОКАЖИТЕ МНЕ ДЕНЬГИ Bitsight сообщила, что отслеживала около 38 000 ТВ-приставок по всему миру, звонивших домой на просроченный домен Fengwo Group, и на основе этого числа в отчете оценивается, что эта сеть мошенничества с рекламой приносит доход около 50 000 долларов в день (не считая значительных доходов от частных прокси-серверов бизнеса). Однако Фале подчеркнул, что эти оценки весьма консервативны и основаны на телеметрии только одного из основных (но более старых) доменов Fengwo Group. Что касается заявления Fengwo Group о наличии в их распоряжении 120 000 «цифровых людей», то в отчете Bitsight делается вывод, что это может быть просто умная маркетинговая схема и/или способ избежать подозрений в отношении деятельности компании. «Исторически сложилось так, что, имея дело с прокси-сервисами или DDoS, мы иногда видим, как эти веб-сайты делают незаметный фасад, чтобы не афишировать свои возможности DDoS или размер ботнета», — написал Фале в отчете. «То же самое может быть и здесь». Если у Fengwo Group действительно есть десятки тысяч «ИИ-людей», находящихся в ее распоряжении, похоже, что она не посвятила ни одного из них обработке запросов со своего собственного веб-сайта. KrebsOnSecurity запросила комментарий у Fengwo Group, отправив электронное письмо на контактный адрес, указанный на домашней странице компании, но запрос был возвращен с ответом: "Ваше сообщение не может быть доставлено на адрес postmaster@fwgcloud[.]com. Их почтовый ящик переполнен, или сейчас приходит слишком много почты". Как показывает анализ Bitsight, когда дело доходит до ТВ-приставок и потоковых устройств, лучше всего придерживаться известных брендов от известных производителей, а затем быть экономным и осторожным с любыми приложениями, которые вы решите установить на устройство, поскольку многие из них также могут включать в себя программное обеспечение для домашнего прокси. Google заявляет, что потребители могут подтвердить, имеет ли устройство официальную ОС Android TV и сертификацию Play Protect, следуя этим инструкциям. Кроме того, Synthient ведет действующий список IoT-устройств, которые, как известно, поставляются потребителям с предустановленным программным обеспечением для резидентных прокси-серверов и другими вредоносными приложениями.
Внимательные читатели заметят, что список Synthient включает в себя и другие устройства IoT, помимо потоковых флешек и коробок: как предупредило ФБР, домашнее прокси-программное обеспечение также было обнаружено в других популярных потребительских устройствах IoT от случайных брендов, особенно в цифровых фоторамках.
