top of page

TV Boxes comprometidas simulam celulares para fraudar anúncios online

4 de ago.
3 min de leitura

Pesquisadores da Bitsight identificaram uma operação que utiliza TV Boxes Android de baixo custo para fraudar publicidade online e transformar a conexão de internet dos proprietários em nós de uma rede de proxies. Os dispositivos alteram sua identidade para se passarem por smartphones de fabricantes como Samsung, Huawei, Xiaomi e Vivo.


A campanha foi batizada de Fuyao e é atribuída pela Bitsight à empresa chinesa Zhejiang Fengwo IoT Technology Co., Ltd., fundada em 2019. A atribuição se baseia em evidências como certificados TLS compartilhados, endereços de e-mail reutilizados, infraestrutura comum, registros de receita e patentes relacionadas. Até o momento, não há confirmação independente dessa atribuição.

A investigação começou após os pesquisadores registrarem um domínio expirado utilizado como backdoor de fábrica e coletor de telemetria dos dispositivos. A maioria dos equipamentos identificados reportava o modelo H96_MAX_V11, embora a Bitsight ressalte que a amostra analisada estava concentrada em modelos mais antigos de uma única marca e não representa uma lista completa dos aparelhos afetados.


Em apenas um dia de monitoramento, o sinkhole criado pelos pesquisadores recebeu 65.957 comunicações provenientes de aproximadamente 38 mil endereços MAC únicos contendo os aplicativos associados à operação. Como os dispositivos alteram seus identificadores durante o funcionamento, esse número não representa necessariamente a quantidade real de equipamentos comprometidos.


Segundo a análise, os aplicativos embarcados executam duas funções principais. A primeira consiste em modificar diversas características do hardware para que a TV Box seja reconhecida por servidores como um smartphone Android legítimo.


O servidor de comando e controle envia perfis completos de telefones para cada equipamento, ocultando informações que revelariam o uso de plataformas Rockchip, Amlogic ou Allwinner, comuns em TV Boxes de baixo custo.


Disfarçados como celulares, os dispositivos recebem tarefas para visitar páginas controladas pelos próprios operadores e clicar automaticamente em anúncios publicitários, gerando receita fraudulenta.


Quando detectam que estão conectados a uma televisão por meio da porta HDMI, normalmente deixam de executar fraudes publicitárias e passam a atuar como servidores SOCKS5, encaminhando tráfego de terceiros pela conexão residencial do proprietário. Quando a TV é desligada, retornam ao modo de fraude de anúncios.


Para localizar automaticamente banners e áreas clicáveis, a operação utiliza um modelo de visão computacional baseado no YOLOv8s, combinado com recursos de acessibilidade do Android e reconhecimento óptico de caracteres (OCR) do Google ML Kit.


Segundo Pedro Falé, pesquisador da Bitsight, a campanha combina diferentes mecanismos de visão computacional e interpretação da interface para automatizar os cliques nos anúncios.


A lógica de cada campanha é criada em uma plataforma própria baseada no Blockly, framework de programação visual do Google. Os fluxos são exportados em JavaScript, armazenados na Amazon S3 e enviados remotamente para execução nos dispositivos comprometidos.


Nos testes realizados em quatro TV Boxes, os pesquisadores observaram cerca de 40 tarefas de fraude, distribuídas em 21 campanhas diferentes e compostas por 166 módulos distintos. Um comentário recuperado do código indica que o sistema de modelos permitia que poucos engenheiros experientes desenvolvessem campanhas utilizadas por operadores menos especializados.


A Bitsight também mapeou a infraestrutura financeira da operação, identificando 144 domínios distribuídos em sete grupos responsáveis pela monetização. Pelo menos 84 deles carregavam scripts da plataforma Taboola em suas páginas iniciais.


Com base nos dados públicos do arquivo sellers.json da Taboola, os pesquisadores associaram esses domínios a entidades responsáveis pela arrecadação de receitas localizadas em Hong Kong e Singapura.


A empresa estima que cada dispositivo ativo possa gerar cerca de US$ 1,25 por dia, o que representaria aproximadamente US$ 47,5 mil diários considerando uma base de 38 mil dispositivos ativos. Em outro cenário, utilizando números divulgados pela própria Fengwo sobre uma frota superior a 120 mil dispositivos, a Bitsight estima um faturamento anual de até US$ 40 milhões. A empresa destaca que esses valores são projeções e não receitas efetivamente comprovadas.


Os pesquisadores ressaltam que ainda não foi possível determinar quem instalou os aplicativos maliciosos nem em qual etapa da cadeia de fabricação ou distribuição eles passaram a fazer parte dos dispositivos.


Até o momento da divulgação do relatório, também não havia uma lista completa dos pacotes afetados, versões de firmware vulneráveis ou indicadores de comprometimento específicos, dificultando a identificação dos equipamentos comprometidos.


Em resposta ao caso, o Google afirmou que os dispositivos analisados não eram equipamentos Android TV certificados pelo programa Play Protect. Segundo a empresa, aparelhos certificados passam por testes de segurança e compatibilidade antes de serem comercializados.


O Google recomenda que consumidores consultem a lista oficial de parceiros Android TV e verifiquem nas configurações do equipamento se ele possui certificação Play Protect.


O caso reforça um alerta emitido pelo FBI em junho de 2025, que orienta consumidores a avaliar cuidadosamente dispositivos conectados à rede doméstica, manter o firmware atualizado e desconfiar de TV Boxes genéricas vendidas com promessas de acesso gratuito a conteúdo pago.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page