1 points par GN⁺ 2 시간 전 | 1 commentaires | Partager sur WhatsApp
  • Des indices montrent que des dizaines de milliers d’appareils de streaming H96 se faisaient passer pour des téléphones afin de cliquer sur les publicités de sites générés par IA, et étaient mobilisés dans un réseau louant la connexion Internet des utilisateurs à des tiers
  • L’application Zhejiang Fengwo IoT Technology installée sur l’appareil récupère des modules Blockly selon la tâche à effectuer et automatise tout, du lancement du navigateur à la navigation sur les pages, la gestion des onglets et le clic sur les publicités
  • Le H96 fonctionne comme proxy résidentiel lorsqu’il détecte un signal HDMI du téléviseur, puis bascule vers un rôle d’attente de tâches de fraude publicitaire très gourmandes en ressources lorsque la TV est éteinte
  • Bitsight a suivi environ 38 000 appareils dans le monde à partir d’un seul domaine expiré, et a estimé les revenus de la seule fraude publicitaire à environ 50 000 dollars par jour, un chiffre prudent car basé uniquement sur un ancien domaine central
  • Il faut choisir des appareils de fabricants fiables, dotés de la certification officielle Android TV et Play Protect, et limiter l’installation d’apps, car des produits IoT inconnus peuvent être préinstallés avec des proxies résidentiels ou des apps malveillantes

Le réseau de fraude publicitaire révélé par le H96

  • Pedro Falé, chercheur en menaces chez Bitsight, a enregistré le domaine expiré qui pilotait les faux clics publicitaires du H96 afin d’observer le trafic interne
    • Ce domaine servait à la télémétrie, collectant périodiquement les informations matérielles complètes et la liste des apps installées sur des dizaines de milliers de H96 à travers le monde
    • La plupart des TV box envoyant ces données se présentaient comme des modèles de téléphones Samsung, Vivo, Huawei, Xiaomi, etc.
  • Deux apps retrouvées sur tous les appareils ont été développées par Zhejiang Fengwo IoT Technology Ltd, fondée en Chine continentale en 2019
    • L’entreprise exploite une activité de diffusion publicitaire sous le nom de Fengwo Group
    • Plusieurs brevets déposés correspondent au fonctionnement interne de ces apps
    • Bitsight TRACE a relié Fengwo Group à des entités à Hong Kong et Singapour ainsi qu’à une société écran au nom d’une seule personne, utilisées pour encaisser les revenus

Sites générés par IA et affichage publicitaire sélectif

  • Les apps de l’appareil utilisent le H96 comme source de trafic contrôlée pour accéder aux sites générés par IA de Fengwo Group et cliquer sur les publicités
  • Ces sites publient des actualités et graphismes générés automatiquement dans des domaines variés comme la finance, la santé, l’éducation, les jeux, la musique ou l’alimentation
  • Les publicités ne sont pas visibles pour les visiteurs ordinaires, mais seulement pour ceux correspondant au profil mobile falsifié par le H96

Une complexité opérationnelle réduite grâce à Blockly

  • Le site fwgcloud[.]com de Fengwo Group affirme avoir créé plus de 120 000 “AI digital humans” pouvant être loués pour l’accompagnement émotionnel, le service client 24h/24 ou la création graphique
  • Les données de certificat SSL de ce domaine mènent à d’autres domaines liés à l’app du H96 et aux fonctions d’usurpation de téléphone
  • D’après le wiki interne, Fengwo Group utilise sa propre implémentation de Blockly, le langage de programmation visuel de Google conçu pour l’apprentissage du code chez les enfants
  • Les opérateurs peuvent ainsi composer des routines de fraude en glissant-déposant des blocs, sans comprendre les principes du code sous-jacent
    • Les routines sauvegardées sont exportées en JavaScript puis envoyées dans un bucket S3
    • Seul un petit nombre de développeurs très qualifiés crée les images unitaires d’exécution servant de modèles, tandis que des développeurs moins expérimentés produisent les unités d’exécution à partir de celles-ci, ce qui réduit les coûts d’exploitation
  • Les H96 sélectionnés reçoivent des modules Blockly adaptés à la tâche
    • Ils lancent discrètement le navigateur pour visiter des sites web
    • Ils naviguent sur les pages et gèrent les onglets
    • Ils trouvent les publicités et cliquent dessus
  • Fengwo Group combine trois systèmes de vision et de raisonnement dans une seule interface afin que les bots puissent identifier les publicités et parcourir les sites comme des humains

Changement de rôle selon l’usage du téléviseur

  • Le H96 n’exécute pas deux tâches à la fois et ne réalise qu’une seule activité parmi le relais de proxy résidentiel et la fraude publicitaire
    • Lorsqu’il détecte un signal HDMI du téléviseur connecté, il considère que l’utilisateur veut regarder une vidéo et fonctionne alors généralement comme proxy résidentiel
    • Quand le téléviseur est éteint, il revient à un état d’attente de tâches de fraude publicitaire
  • Selon Falé, cette structure de bascule est utilisée car la fraude publicitaire consomme beaucoup de ressources et pourrait perturber la fonction première de streaming

Les risques de sécurité créés par les appareils de streaming inconnus

  • Malgré les avertissements répétés du FBI et du secteur de la sécurité, Amazon, Best Buy, Newegg et d’autres continuent de vendre des centaines d’appareils et de marques embarquant une version non officielle de Google Android
    • Ces produits sont parfois promus par des influenceurs en ligne comme permettant de regarder divers services de streaming et des chaînes en direct sans abonnement
  • Les appareils de streaming sans marque connue sont presque systématiquement préinstallés avec un logiciel de proxy résidentiel qui loue l’adresse IP de l’utilisateur à des clients payants anonymes
    • Parmi ces clients figurent des sociétés de collecte de contenus agressives, des revendeurs de billets et même des cybercriminels
  • Les TV box à bas prix ont souvent des fonctions de sécurité et de certification faibles, ajoutant des risques supplémentaires au réseau domestique ou professionnel
  • En janvier 2026, Synthient a documenté plusieurs botnets qui ont rapidement pris le contrôle de millions de TV box en combinant les vulnérabilités des logiciels de proxy résidentiel et celles des appareils de streaming

Taille du suivi et estimation des revenus

  • Bitsight a suivi dans le monde environ 38 000 TV box se connectant à un domaine expiré de Fengwo Group
  • Sur cette base, l’entreprise a estimé les revenus du réseau de fraude publicitaire à environ 50 000 dollars par jour
    • Les revenus importants provenant de l’activité de proxy résidentiel ne sont pas inclus dans le calcul
    • Comme seule la télémétrie d’un ancien domaine central a été utilisée, Falé considère qu’il s’agit d’une estimation très prudente
  • La promesse de 120 000 “AI digital humans” peut n’être que du marketing, ou une façade destinée à masquer l’ampleur réelle du botnet et de ses opérations
    • Des services de proxy et de DDoS ont déjà utilisé des activités commerciales peu visibles pour dissimuler leurs fonctions ou la taille de leur botnet
  • Une demande envoyée au contact du site de Fengwo Group a été retournée avec un message d’erreur indiquant une boîte de réception pleine ou un volume de mails trop important

Points à vérifier avant l’achat et l’utilisation

  • Pour les TV box et sticks de streaming, il faut choisir des produits de fabricants fiables et limiter soigneusement les apps installées
  • Le risque ne disparaît pas totalement même avec un appareil officiel, car une app elle-même peut intégrer un logiciel de proxy résidentiel
  • En suivant les indications de Google, il est possible de vérifier la présence de l’Android TV OS officiel et de la certification Play Protect
  • Synthient maintient une liste d’appareils IoT connus pour être préinstallés avec des proxies résidentiels et des apps malveillantes
  • Le risque ne se limite pas aux sticks de streaming et aux TV box : le FBI a aussi averti que des logiciels de proxy résidentiel avaient été trouvés sur d’autres appareils IoT grand public, comme des cadres photo numériques de marques aléatoires

1 commentaires

 
GN⁺ 2 시간 전
Avis sur Hacker News
  • Si Amazon, Best Buy, Newegg et d’autres continuent à vendre des appareils de streaming dangereux malgré les alertes répétées du FBI et du secteur de la sécurité, les grands distributeurs doivent aussi être tenus responsables. Ils n’ont aucune raison de bénéficier d’une immunité, contrairement à ce qui se passerait pour des aliments contaminés ou des jouets pour enfants dangereux

    • Sur des marketplaces en ligne saturées de produits bon marché, la valeur essentielle d’un distributeur est de vérifier les produits afin que les clients puissent acheter en confiance. Mais les magasins qui vendent tout sont devenus des lieux qui se contentent de rembourser après coup quand un problème survient, plutôt que de garantir la qualité avant la vente
    • Comme beaucoup de ces produits viennent de Chine, il est difficile d’agir autrement qu’en bloquant leur vente, et les fabricants ne vont évidemment pas dire aux grands distributeurs qu’ils utilisent la connexion Internet des clients pour des arnaques. Si une entreprise américaine faisait la même chose, il faudrait la bloquer, suspendre son activité et la poursuivre
    • La raison pour laquelle je n’aime pas les marketplaces de ces magasins, c’est que les produits ne passent même pas par le stock du distributeur, qui ne joue en pratique qu’un rôle de moteur de recherche et de processeur de paiement
    • Les épiceries aussi doivent assumer à la fois la responsabilité et les sanctions réglementaires si elles vendent des aliments contaminés. On ne peut pas faire fonctionner une société uniquement sur le principe de responsabilité de l’acheteur
    • Il existe très peu de moyens de sanctionner ces entreprises. Même dans le cas de DJI, on n’arrive pas à empêcher l’expédition de drones sous une autre marque pour contourner l’interdiction
  • J’ai acheté sur Amazon un projecteur chinois à environ 40 dollars et, une fois connecté à Internet, des publicités continuaient à s’afficher dans un coin de l’écran même pendant la lecture de films, sans aucun moyen de les désactiver. Ce n’est pas une clé HDMI, mais le principe est similaire

    • Une analyse d’un projecteur comparable avait déjà découvert qu’un proxy résidentiel tournait à l’intérieur de l’appareil. Il vaut mieux ne pas connecter ce genre d’appareil à Internet
    • Je me demande si la connexion Internet était vraiment nécessaire. Il aurait peut-être suffi d’utiliser uniquement le DisplayPort ou le HDMI
    • Je reste prudent avant de blâmer la victime, mais j’ai du mal à comprendre pourquoi connecter volontairement à Internet un produit chinois à 40 dollars
  • Dans ce cas, l’appareil était configuré dès l’usine pour servir de proxy résidentiel et de fraude publicitaire, donc l’intention malveillante est évidente. Mais un appareil médiocre utilisant une vieille version d’Android et ne recevant aucun correctif pourrait être compromis par une seule faille zero-click et exploité exactement de la même façon

    • Du point de vue de la cybersécurité, les box de streaming TV font partie des pires appareils que l’on puisse acheter. Il existe un épisode de Darknet Diaries à ce sujet : https://darknetdiaries.com/episode/172/
    • Je trouvais étrange de voir un flux constant d’inscriptions frauduleuses venant du Vietnam pour un service réservé aux États-Unis, puis j’ai entendu dire qu’un grand fournisseur d’accès local utilisait des modems chinois à la sécurité déplorable.
      Il serait presque admis que si les performances ralentissent, c’est le signe que le modem participe à un botnet et qu’il faut le remplacer ; le coût des nœuds est tellement bas que les spammeurs ne semblent même pas surveiller correctement l’état de leurs bots
    • Si la conception est bâclée, je me demande s’il serait facile de faire de la rétro-ingénierie sur l’appareil pour utiliser uniquement le streaming gratuit sur un appareil dépourvu de fonctions frauduleuses
    • Je me demande jusqu’où on peut concevoir la malveillance pour qu’elle ressemble à de l’incompétence
  • Les acheteurs de produits promettant du contenu illimité moyennant un paiement unique sont aussi des victimes, mais cela ressemble en même temps à une offre typiquement trop belle pour être vraie

    • Les services de streaming sont devenus trop fragmentés et les œuvres disparaissent souvent des catalogues, au point qu’il est difficile pour un utilisateur ordinaire de savoir où trouver le contenu qu’il veut.
      Même pour regarder une série Pokémon, il faut jongler entre Netflix, le service de streaming Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, la chaîne Roku, etc. ; en pratique, il faut 8 services
    • Des clients âgés continuent à m’envoyer ce genre d’appareils de streaming ou des liens vers des timbres à moitié prix, et les achètent malgré le fait que je leur dise à chaque fois de ne pas le faire. L’un d’eux a même envoyé une carte avec ces timbres pour prouver qu’ils étaient authentiques, et elle a bien été livrée ; parfois, j’ai envie de tenir aussi les acheteurs pour responsables
    • Les consommateurs n’ont aucune raison de s’attendre à ce qu’un produit vendu sur Amazon, l’un des plus grands distributeurs du pays, soit un appareil illégal. Si le distributeur ne peut pas contrôler les vendeurs tiers, il devrait supprimer ce programme ; en continuant à laisser faire, Amazon ne fait qu’abîmer davantage sa réputation
    • Si un produit promet de contourner les services de streaming avec un petit appareil bon marché au lieu de payer un abonnement, c’est forcément un marché qui attire les escrocs. J’ai du mal à comprendre par quel mécanisme les clients pensent obtenir Netflix gratuitement, sauf s’il s’agit d’accéder aux comptes d’autres personnes
    • La télévision, la radio et YouTube peuvent être utilisés gratuitement sans limite, donc on peut penser que le streaming fonctionne aussi comme ça. Quelqu’un qui a grandi à l’époque de la télévision hertzienne et de la radio peut ne pas comprendre la différence
  • Ça me donne envie de configurer des VLAN sur mon routeur pour isoler mes ordinateurs de confiance des autres appareils qui arrivent sur le réseau

  • Chaque fois que je vois ce genre de nouvelle, je me dis que j’ai eu raison de choisir un ThinkCentre Tiny sous Linux comme appareil de streaming. Il tient derrière la télévision, se trouve d’occasion pour environ 40 dollars et, selon le modèle, peut aussi servir de console rétro

  • Un membre de ma famille utilisait ce genre d’appareil et payait aussi un abonnement annuel en plus du prix de la clé. Quand on l’allumait, les autres ne pouvaient presque plus utiliser le réseau ; il scannait même le réseau interne et se connectait à des services partout dans le monde, saturant certaines tables du routeur au point de bloquer les autres clients. Il est clair qu’il avait un comportement malveillant intentionnel

    • Il faudrait un schéma ou un guide simple pour expliquer les risques de ce genre d’appareil aux consommateurs ordinaires. On voit facilement autour de soi des gens utiliser des appareils qui promettent du streaming gratuit
  • Tromper les réseaux publicitaires ne me semble pas si grave en soi, mais utiliser ma connexion Internet comme proxy est clairement horrible. Je ne serais pas surpris que le vendeur revende ma ligne comme service VPN

    • Même si l’on n’aime pas la cible, la fraude reste mauvaise
    • Les faux clics, même à petite échelle, ont un impact sur les finances des acheteurs de publicité et sur les prix. Dans ce modèle, les seuls qui semblent en profiter sont les escrocs qui exploitent les faux sites d’affiliation sur lesquels l’appareil clique
    • Faire tourner un proxy n’est pas mauvais en soi, et cela pourrait même avoir des avantages si les revenus couvraient le coût de l’abonnement. Si l’on voit positivement l’exploitation d’un nœud Tor, en particulier d’un nœud de sortie, on peut voir un proxy de manière similaire ; ce qui est mauvais, c’est de le faire à l’insu de l’utilisateur
  • Heureusement, cela semble limité à un appareil précis appelé H96, et il existe aussi une vidéo de Darknet Diaries sur les appareils de streaming : https://www.youtube.com/watch?v=dS6PkuZuxJ4

    • Ce n’est pas un problème limité à une seule gamme de produits. Synthient, un service de suivi de proxies, suit environ 1 000 fabricants et numéros de modèle de box de streaming, cadres photo numériques et autres appareils contenant des logiciels de proxy résidentiel et des applications malveillantes.
      https://github.com/synthient/public-research/blob/main/2026/...
  • Je me demande comment identifier et bloquer ce genre de services de proxy et de clics publicitaires sur des routeurs comme Ubiquiti ou pfSense. Il y a 10 à 15 ans, j’avais découvert qu’un tapis de course se connectait à un portail chinois et j’avais coupé son Wi‑Fi, mais je m’inquiète aussi pour d’autres appareils.
    J’aimerais savoir s’ils utilisent des ports spécifiques ou s’il est difficile de les distinguer du trafic Internet ordinaire. Je crains aussi qu’ils puissent surveiller d’autres communications, même si HTTPS devrait en bloquer l’essentiel