- Des indices montrent que des dizaines de milliers d’appareils de streaming H96 se faisaient passer pour des téléphones afin de cliquer sur les publicités de sites générés par IA, et étaient mobilisés dans un réseau louant la connexion Internet des utilisateurs à des tiers
- L’application Zhejiang Fengwo IoT Technology installée sur l’appareil récupère des modules Blockly selon la tâche à effectuer et automatise tout, du lancement du navigateur à la navigation sur les pages, la gestion des onglets et le clic sur les publicités
- Le H96 fonctionne comme proxy résidentiel lorsqu’il détecte un signal HDMI du téléviseur, puis bascule vers un rôle d’attente de tâches de fraude publicitaire très gourmandes en ressources lorsque la TV est éteinte
- Bitsight a suivi environ 38 000 appareils dans le monde à partir d’un seul domaine expiré, et a estimé les revenus de la seule fraude publicitaire à environ 50 000 dollars par jour, un chiffre prudent car basé uniquement sur un ancien domaine central
- Il faut choisir des appareils de fabricants fiables, dotés de la certification officielle Android TV et Play Protect, et limiter l’installation d’apps, car des produits IoT inconnus peuvent être préinstallés avec des proxies résidentiels ou des apps malveillantes
Le réseau de fraude publicitaire révélé par le H96
- Pedro Falé, chercheur en menaces chez Bitsight, a enregistré le domaine expiré qui pilotait les faux clics publicitaires du H96 afin d’observer le trafic interne
- Ce domaine servait à la télémétrie, collectant périodiquement les informations matérielles complètes et la liste des apps installées sur des dizaines de milliers de H96 à travers le monde
- La plupart des TV box envoyant ces données se présentaient comme des modèles de téléphones Samsung, Vivo, Huawei, Xiaomi, etc.
- Deux apps retrouvées sur tous les appareils ont été développées par Zhejiang Fengwo IoT Technology Ltd, fondée en Chine continentale en 2019
- L’entreprise exploite une activité de diffusion publicitaire sous le nom de Fengwo Group
- Plusieurs brevets déposés correspondent au fonctionnement interne de ces apps
- Bitsight TRACE a relié Fengwo Group à des entités à Hong Kong et Singapour ainsi qu’à une société écran au nom d’une seule personne, utilisées pour encaisser les revenus
Sites générés par IA et affichage publicitaire sélectif
- Les apps de l’appareil utilisent le H96 comme source de trafic contrôlée pour accéder aux sites générés par IA de Fengwo Group et cliquer sur les publicités
- Ces sites publient des actualités et graphismes générés automatiquement dans des domaines variés comme la finance, la santé, l’éducation, les jeux, la musique ou l’alimentation
- Les publicités ne sont pas visibles pour les visiteurs ordinaires, mais seulement pour ceux correspondant au profil mobile falsifié par le H96
Une complexité opérationnelle réduite grâce à Blockly
- Le site fwgcloud[.]com de Fengwo Group affirme avoir créé plus de 120 000 “AI digital humans” pouvant être loués pour l’accompagnement émotionnel, le service client 24h/24 ou la création graphique
- Les données de certificat SSL de ce domaine mènent à d’autres domaines liés à l’app du H96 et aux fonctions d’usurpation de téléphone
- D’après le wiki interne, Fengwo Group utilise sa propre implémentation de Blockly, le langage de programmation visuel de Google conçu pour l’apprentissage du code chez les enfants
- Les opérateurs peuvent ainsi composer des routines de fraude en glissant-déposant des blocs, sans comprendre les principes du code sous-jacent
- Les routines sauvegardées sont exportées en JavaScript puis envoyées dans un bucket S3
- Seul un petit nombre de développeurs très qualifiés crée les images unitaires d’exécution servant de modèles, tandis que des développeurs moins expérimentés produisent les unités d’exécution à partir de celles-ci, ce qui réduit les coûts d’exploitation
- Les H96 sélectionnés reçoivent des modules Blockly adaptés à la tâche
- Ils lancent discrètement le navigateur pour visiter des sites web
- Ils naviguent sur les pages et gèrent les onglets
- Ils trouvent les publicités et cliquent dessus
- Fengwo Group combine trois systèmes de vision et de raisonnement dans une seule interface afin que les bots puissent identifier les publicités et parcourir les sites comme des humains
Changement de rôle selon l’usage du téléviseur
- Le H96 n’exécute pas deux tâches à la fois et ne réalise qu’une seule activité parmi le relais de proxy résidentiel et la fraude publicitaire
- Lorsqu’il détecte un signal HDMI du téléviseur connecté, il considère que l’utilisateur veut regarder une vidéo et fonctionne alors généralement comme proxy résidentiel
- Quand le téléviseur est éteint, il revient à un état d’attente de tâches de fraude publicitaire
- Selon Falé, cette structure de bascule est utilisée car la fraude publicitaire consomme beaucoup de ressources et pourrait perturber la fonction première de streaming
Les risques de sécurité créés par les appareils de streaming inconnus
- Malgré les avertissements répétés du FBI et du secteur de la sécurité, Amazon, Best Buy, Newegg et d’autres continuent de vendre des centaines d’appareils et de marques embarquant une version non officielle de Google Android
- Ces produits sont parfois promus par des influenceurs en ligne comme permettant de regarder divers services de streaming et des chaînes en direct sans abonnement
- Les appareils de streaming sans marque connue sont presque systématiquement préinstallés avec un logiciel de proxy résidentiel qui loue l’adresse IP de l’utilisateur à des clients payants anonymes
- Parmi ces clients figurent des sociétés de collecte de contenus agressives, des revendeurs de billets et même des cybercriminels
- Les TV box à bas prix ont souvent des fonctions de sécurité et de certification faibles, ajoutant des risques supplémentaires au réseau domestique ou professionnel
- En janvier 2026, Synthient a documenté plusieurs botnets qui ont rapidement pris le contrôle de millions de TV box en combinant les vulnérabilités des logiciels de proxy résidentiel et celles des appareils de streaming
Taille du suivi et estimation des revenus
- Bitsight a suivi dans le monde environ 38 000 TV box se connectant à un domaine expiré de Fengwo Group
- Sur cette base, l’entreprise a estimé les revenus du réseau de fraude publicitaire à environ 50 000 dollars par jour
- Les revenus importants provenant de l’activité de proxy résidentiel ne sont pas inclus dans le calcul
- Comme seule la télémétrie d’un ancien domaine central a été utilisée, Falé considère qu’il s’agit d’une estimation très prudente
- La promesse de 120 000 “AI digital humans” peut n’être que du marketing, ou une façade destinée à masquer l’ampleur réelle du botnet et de ses opérations
- Des services de proxy et de DDoS ont déjà utilisé des activités commerciales peu visibles pour dissimuler leurs fonctions ou la taille de leur botnet
- Une demande envoyée au contact du site de Fengwo Group a été retournée avec un message d’erreur indiquant une boîte de réception pleine ou un volume de mails trop important
Points à vérifier avant l’achat et l’utilisation
- Pour les TV box et sticks de streaming, il faut choisir des produits de fabricants fiables et limiter soigneusement les apps installées
- Le risque ne disparaît pas totalement même avec un appareil officiel, car une app elle-même peut intégrer un logiciel de proxy résidentiel
- En suivant les indications de Google, il est possible de vérifier la présence de l’Android TV OS officiel et de la certification Play Protect
- Synthient maintient une liste d’appareils IoT connus pour être préinstallés avec des proxies résidentiels et des apps malveillantes
- Le risque ne se limite pas aux sticks de streaming et aux TV box : le FBI a aussi averti que des logiciels de proxy résidentiel avaient été trouvés sur d’autres appareils IoT grand public, comme des cadres photo numériques de marques aléatoires
1 commentaires
Avis sur Hacker News
Si Amazon, Best Buy, Newegg et d’autres continuent à vendre des appareils de streaming dangereux malgré les alertes répétées du FBI et du secteur de la sécurité, les grands distributeurs doivent aussi être tenus responsables. Ils n’ont aucune raison de bénéficier d’une immunité, contrairement à ce qui se passerait pour des aliments contaminés ou des jouets pour enfants dangereux
J’ai acheté sur Amazon un projecteur chinois à environ 40 dollars et, une fois connecté à Internet, des publicités continuaient à s’afficher dans un coin de l’écran même pendant la lecture de films, sans aucun moyen de les désactiver. Ce n’est pas une clé HDMI, mais le principe est similaire
Dans ce cas, l’appareil était configuré dès l’usine pour servir de proxy résidentiel et de fraude publicitaire, donc l’intention malveillante est évidente. Mais un appareil médiocre utilisant une vieille version d’Android et ne recevant aucun correctif pourrait être compromis par une seule faille zero-click et exploité exactement de la même façon
Il serait presque admis que si les performances ralentissent, c’est le signe que le modem participe à un botnet et qu’il faut le remplacer ; le coût des nœuds est tellement bas que les spammeurs ne semblent même pas surveiller correctement l’état de leurs bots
Les acheteurs de produits promettant du contenu illimité moyennant un paiement unique sont aussi des victimes, mais cela ressemble en même temps à une offre typiquement trop belle pour être vraie
Même pour regarder une série Pokémon, il faut jongler entre Netflix, le service de streaming Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, la chaîne Roku, etc. ; en pratique, il faut 8 services
Ça me donne envie de configurer des VLAN sur mon routeur pour isoler mes ordinateurs de confiance des autres appareils qui arrivent sur le réseau
Chaque fois que je vois ce genre de nouvelle, je me dis que j’ai eu raison de choisir un ThinkCentre Tiny sous Linux comme appareil de streaming. Il tient derrière la télévision, se trouve d’occasion pour environ 40 dollars et, selon le modèle, peut aussi servir de console rétro
Un membre de ma famille utilisait ce genre d’appareil et payait aussi un abonnement annuel en plus du prix de la clé. Quand on l’allumait, les autres ne pouvaient presque plus utiliser le réseau ; il scannait même le réseau interne et se connectait à des services partout dans le monde, saturant certaines tables du routeur au point de bloquer les autres clients. Il est clair qu’il avait un comportement malveillant intentionnel
Tromper les réseaux publicitaires ne me semble pas si grave en soi, mais utiliser ma connexion Internet comme proxy est clairement horrible. Je ne serais pas surpris que le vendeur revende ma ligne comme service VPN
Heureusement, cela semble limité à un appareil précis appelé H96, et il existe aussi une vidéo de Darknet Diaries sur les appareils de streaming : https://www.youtube.com/watch?v=dS6PkuZuxJ4
https://github.com/synthient/public-research/blob/main/2026/...
Je me demande comment identifier et bloquer ce genre de services de proxy et de clics publicitaires sur des routeurs comme Ubiquiti ou pfSense. Il y a 10 à 15 ans, j’avais découvert qu’un tapis de course se connectait à un portail chinois et j’avais coupé son Wi‑Fi, mais je m’inquiète aussi pour d’autres appareils.
J’aimerais savoir s’ils utilisent des ports spécifiques ou s’il est difficile de les distinguer du trafic Internet ordinaire. Je crains aussi qu’ils puissent surveiller d’autres communications, même si HTTPS devrait en bloquer l’essentiel