- Se descubrió evidencia de que decenas de miles de dispositivos de streaming H96 se hacían pasar por teléfonos móviles, daban clic en anuncios de sitios web generados por IA y eran reclutados para una red que alquila la conexión a Internet de los usuarios a terceros
- La app de Zhejiang Fengwo IoT Technology instalada en los dispositivos recibe módulos de Blockly por tarea para automatizar desde la ejecución del navegador hasta la navegación de páginas, la gestión de pestañas y los clics en anuncios
- El H96 funciona como proxy residencial cuando hay señal HDMI del televisor, y cuando la TV está apagada cambia de rol para esperar tareas de fraude publicitario de alto consumo de recursos
- Bitsight rastreó cerca de 38,000 dispositivos en todo el mundo desde un solo dominio vencido, y estimó ingresos de unos 50 mil dólares diarios solo por fraude publicitario, aunque es una cifra conservadora basada en un único dominio central antiguo
- Conviene elegir dispositivos de fabricantes confiables con certificación oficial de Android TV y Play Protect y limitar la instalación de apps, ya que productos IoT desconocidos pueden venir con proxies residenciales o apps maliciosas preinstaladas
La red de fraude publicitario expuesta en H96
- El investigador de amenazas de Bitsight, Pedro Falé, registró un dominio vencido que coordinaba clics publicitarios falsos del H96 para observar el tráfico interno
- Ese dominio se usaba como telemetría para recopilar periódicamente información completa del hardware y la lista de apps instaladas desde decenas de miles de H96 repartidos por el mundo
- La mayoría de las TV box que enviaban datos se identificaban como modelos de teléfonos móviles de Samsung, Vivo, Huawei, Xiaomi y otras marcas
- Las 2 apps encontradas en común en todos los dispositivos fueron creadas por Zhejiang Fengwo IoT Technology Ltd, fundada en China continental en 2019
- La empresa opera un negocio de publicación de anuncios bajo el nombre Fengwo Group
- Varias patentes registradas coinciden con el funcionamiento interno de esas apps
- Bitsight TRACE vinculó a Fengwo Group con entidades en Hong Kong y Singapur, además de una empresa fantasma a nombre de una sola persona, usadas para recibir ingresos
Sitios generados por IA y exposición selectiva de anuncios
- Las apps del dispositivo usan el H96 como una fuente de tráfico controlada para entrar a los sitios web generados por IA de Fengwo Group y hacer clic en anuncios
- En los sitios se publican noticias y gráficos generados automáticamente sobre finanzas, salud, educación, videojuegos, música, comida y otros temas
- Los anuncios no son visibles para visitantes normales, y solo se muestran a visitantes que coinciden con el perfil móvil falsificado por el H96
Cómo Blockly redujo la dificultad operativa
- fwgcloud[.]com de Fengwo Group afirma haber creado más de 120 mil ‘AI digital humans’ que pueden alquilarse para acompañamiento emocional, atención al cliente 24/7, diseño creativo y otros usos
- Los datos del certificado SSL de ese dominio apuntan a otros dominios relacionados con la app del H96 y la función de hacerse pasar por teléfono móvil
- Según su wiki interna, Fengwo Group usa una implementación propia de Blockly, el lenguaje visual de programación de Google creado para enseñar a programar a niños
- Los operadores pueden construir rutinas de fraude arrastrando y soltando bloques sin entender los principios del código subyacente
- Las rutinas guardadas se exportan como JavaScript y se suben a un bucket de S3
- Solo unos pocos desarrolladores altamente capacitados crean imágenes base de unidades de ejecución, y desarrolladores menos experimentados pueden crear unidades a partir de ellas, reduciendo así los costos operativos
- A los H96 seleccionados se les envían módulos de Blockly según la tarea
- Ejecutan el navegador en secreto para visitar sitios web
- Navegan páginas y administran pestañas
- Buscan anuncios y hacen clic en ellos
- Fengwo Group combina 3 sistemas de visión y razonamiento en una sola interfaz para que los bots identifiquen anuncios y naveguen sitios como si fueran personas
Cambio de rol según el uso de la TV
- El H96 no realiza dos tareas al mismo tiempo, sino que solo ejecuta una entre retransmisión de proxy residencial y fraude publicitario
- Si detecta señal HDMI en la TV conectada, asume que el usuario quiere ver contenido y por lo general funciona como proxy residencial
- Cuando la TV se apaga, vuelve al estado de espera de tareas de fraude publicitario
- Falé considera que se usa esta estructura de cambio porque el fraude publicitario consume muchos recursos y podría interferir con la función principal de streaming
Riesgos de seguridad de los dispositivos de streaming desconocidos
- Aunque el FBI y la industria de seguridad han advertido repetidamente, Amazon, Best Buy y Newegg siguen vendiendo cientos de dispositivos y marcas con Google Android no oficial
- Estos productos incluso se promocionan mediante influencers en línea con mensajes de que permiten ver diversos servicios de streaming y transmisiones en vivo sin suscripción
- En los dispositivos de streaming desconocidos casi siempre viene preinstalado software de proxy residencial que alquila la dirección IP del usuario a clientes anónimos de pago
- Entre esos clientes hay empresas agresivas de recolección de contenido, revendedores de boletos e incluso ciberdelincuentes
- Las TV box baratas tienen funciones básicas de seguridad y autenticación débiles, lo que añade riesgos extra a redes domésticas y de oficina
- En enero de 2026, Synthient documentó casos en los que varias botnets tomaron rápidamente el control de millones de TV box al combinar vulnerabilidades tanto del software de proxy residencial como de los dispositivos de streaming
Alcance rastreado y estimación de ingresos
- Bitsight rastreó en todo el mundo unas 38,000 TV box que se conectaron a un dominio vencido de Fengwo Group
- Con base en esa escala, estimó que la red de fraude publicitario genera alrededor de 50 mil dólares al día
- No se incluyeron los ingresos considerables del negocio de proxies residenciales
- Como solo se usó la telemetría de un único dominio central antiguo, Falé considera que es una estimación muy conservadora
- La promoción de 120 mil ‘AI digital humans’ podría ser marketing o una fachada para ocultar el tamaño real y la operación de la botnet
- Ya existen antecedentes de servicios de proxy y DDoS que usan negocios discretos como fachada para esconder funciones o la escala de una botnet
- La consulta enviada al contacto del sitio de Fengwo Group rebotó con errores indicando que el buzón estaba lleno o que había demasiados correos
Qué revisar antes de comprar o usar uno
- Para TV box y sticks de streaming, conviene elegir productos de fabricantes confiables y revisar con cuidado, de forma limitada, qué apps se van a instalar
- Elegir solo dispositivos oficiales no elimina por completo el riesgo, porque la propia app puede incluir software de proxy residencial
- Según la guía de Google, se puede verificar si el dispositivo tiene Android TV OS oficial y certificación Play Protect
- Synthient mantiene una lista de dispositivos IoT conocidos por venir con proxies residenciales y apps maliciosas preinstaladas
- El riesgo no se limita a sticks de streaming y TV box: el FBI advirtió que también se ha encontrado software de proxy residencial en otros dispositivos IoT de consumo, como marcos digitales de marcas aleatorias
1 comentarios
Opiniones de Hacker News
Si el FBI y la industria de seguridad han advertido repetidamente sobre el riesgo y aun así Amazon, Best Buy, Newegg y otros siguen vendiendo dispositivos de streaming dañinos, los grandes minoristas también deben rendir cuentas. No hay razón para que queden exentos, a diferencia de cuando venden alimentos contaminados o juguetes peligrosos para niños
Compré en Amazon un proyector chino de unos 40 dólares, y al conectarlo a internet siguieron apareciendo anuncios en una esquina de la pantalla incluso mientras reproducía películas, sin forma de apagarlos. No era un dispositivo tipo stick, pero el principio es parecido
En este caso hay una intención maliciosa evidente, porque desde fábrica ya estaba configurado para usarse en proxy residencial y fraude publicitario. Pero si se trata de un dispositivo deficiente con Android viejo y sin parches, una sola vulnerabilidad de clic cero podría comprometerlo y explotarlo para exactamente lo mismo
Al parecer, es de conocimiento común que si el rendimiento se vuelve lento hay que reemplazar el módem porque es señal de que lo metieron en una botnet, y las tarifas por usar esos nodos son tan bajas que parece que quienes envían spam ni siquiera monitorean bien el estado de los bots
Los compradores de productos que prometen contenido ilimitado con un pago único son víctimas, pero al mismo tiempo esto parece el típico caso de demasiado bueno para ser verdad
Incluso para ver una sola serie de Pokémon hay que ir saltando entre Netflix, el servicio de streaming de Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu y el canal de Roku; en la práctica hacen falta 8 servicios
Esto me hace pensar que debería configurar VLAN en el router para aislar las computadoras de confianza de otros dispositivos que entran a la red
Cada vez que veo noticias así siento que fue una buena decisión elegir un ThinkCentre Tiny con Linux como dispositivo de streaming. Cabe detrás de la TV, se consigue usado por unos 40 dólares y, según el modelo, también puede servir como consola retro
Un familiar usó uno de estos dispositivos y además del precio del stick pagaba una suscripción anual. Cuando lo encendía, nadie más podía usar la red; incluso escaneaba la red interna y accedía a servicios de todo el mundo, saturando parte de las tablas del router e impidiendo el acceso a otros clientes. Está claro que tenía un comportamiento malicioso intencional
Engañar redes publicitarias no me parece tan malo en sí, pero usar mi conexión a internet como proxy es claramente terrible. Ni me sorprendería que el vendedor revendiera mi conexión como servicio de VPN
Por suerte, parece estar limitado a un dispositivo específico llamado H96, y también hay un video de Darknet Diaries sobre dispositivos de streaming: https://www.youtube.com/watch?v=dS6PkuZuxJ4
https://github.com/synthient/public-research/blob/main/2026/...
Me gustaría saber cómo identificar y bloquear estos servicios de proxy y clics publicitarios en routers como Ubiquiti o pfSense. Hace 10 o 15 años descubrí que una caminadora se conectaba a un portal chino y le corté el Wi‑Fi, pero me preocupan otros dispositivos.
También quisiera saber si usan puertos específicos o si es difícil distinguirlos del tráfico normal de internet. Me preocupa además que puedan monitorear otras comunicaciones, aunque supongo que HTTPS bloquearía la mayor parte de eso