1 puntos por GN⁺ 2 시간 전 | 1 comentarios | Compartir por WhatsApp
  • Se descubrió evidencia de que decenas de miles de dispositivos de streaming H96 se hacían pasar por teléfonos móviles, daban clic en anuncios de sitios web generados por IA y eran reclutados para una red que alquila la conexión a Internet de los usuarios a terceros
  • La app de Zhejiang Fengwo IoT Technology instalada en los dispositivos recibe módulos de Blockly por tarea para automatizar desde la ejecución del navegador hasta la navegación de páginas, la gestión de pestañas y los clics en anuncios
  • El H96 funciona como proxy residencial cuando hay señal HDMI del televisor, y cuando la TV está apagada cambia de rol para esperar tareas de fraude publicitario de alto consumo de recursos
  • Bitsight rastreó cerca de 38,000 dispositivos en todo el mundo desde un solo dominio vencido, y estimó ingresos de unos 50 mil dólares diarios solo por fraude publicitario, aunque es una cifra conservadora basada en un único dominio central antiguo
  • Conviene elegir dispositivos de fabricantes confiables con certificación oficial de Android TV y Play Protect y limitar la instalación de apps, ya que productos IoT desconocidos pueden venir con proxies residenciales o apps maliciosas preinstaladas

La red de fraude publicitario expuesta en H96

  • El investigador de amenazas de Bitsight, Pedro Falé, registró un dominio vencido que coordinaba clics publicitarios falsos del H96 para observar el tráfico interno
    • Ese dominio se usaba como telemetría para recopilar periódicamente información completa del hardware y la lista de apps instaladas desde decenas de miles de H96 repartidos por el mundo
    • La mayoría de las TV box que enviaban datos se identificaban como modelos de teléfonos móviles de Samsung, Vivo, Huawei, Xiaomi y otras marcas
  • Las 2 apps encontradas en común en todos los dispositivos fueron creadas por Zhejiang Fengwo IoT Technology Ltd, fundada en China continental en 2019
    • La empresa opera un negocio de publicación de anuncios bajo el nombre Fengwo Group
    • Varias patentes registradas coinciden con el funcionamiento interno de esas apps
    • Bitsight TRACE vinculó a Fengwo Group con entidades en Hong Kong y Singapur, además de una empresa fantasma a nombre de una sola persona, usadas para recibir ingresos

Sitios generados por IA y exposición selectiva de anuncios

  • Las apps del dispositivo usan el H96 como una fuente de tráfico controlada para entrar a los sitios web generados por IA de Fengwo Group y hacer clic en anuncios
  • En los sitios se publican noticias y gráficos generados automáticamente sobre finanzas, salud, educación, videojuegos, música, comida y otros temas
  • Los anuncios no son visibles para visitantes normales, y solo se muestran a visitantes que coinciden con el perfil móvil falsificado por el H96

Cómo Blockly redujo la dificultad operativa

  • fwgcloud[.]com de Fengwo Group afirma haber creado más de 120 mil ‘AI digital humans’ que pueden alquilarse para acompañamiento emocional, atención al cliente 24/7, diseño creativo y otros usos
  • Los datos del certificado SSL de ese dominio apuntan a otros dominios relacionados con la app del H96 y la función de hacerse pasar por teléfono móvil
  • Según su wiki interna, Fengwo Group usa una implementación propia de Blockly, el lenguaje visual de programación de Google creado para enseñar a programar a niños
  • Los operadores pueden construir rutinas de fraude arrastrando y soltando bloques sin entender los principios del código subyacente
    • Las rutinas guardadas se exportan como JavaScript y se suben a un bucket de S3
    • Solo unos pocos desarrolladores altamente capacitados crean imágenes base de unidades de ejecución, y desarrolladores menos experimentados pueden crear unidades a partir de ellas, reduciendo así los costos operativos
  • A los H96 seleccionados se les envían módulos de Blockly según la tarea
    • Ejecutan el navegador en secreto para visitar sitios web
    • Navegan páginas y administran pestañas
    • Buscan anuncios y hacen clic en ellos
  • Fengwo Group combina 3 sistemas de visión y razonamiento en una sola interfaz para que los bots identifiquen anuncios y naveguen sitios como si fueran personas

Cambio de rol según el uso de la TV

  • El H96 no realiza dos tareas al mismo tiempo, sino que solo ejecuta una entre retransmisión de proxy residencial y fraude publicitario
    • Si detecta señal HDMI en la TV conectada, asume que el usuario quiere ver contenido y por lo general funciona como proxy residencial
    • Cuando la TV se apaga, vuelve al estado de espera de tareas de fraude publicitario
  • Falé considera que se usa esta estructura de cambio porque el fraude publicitario consume muchos recursos y podría interferir con la función principal de streaming

Riesgos de seguridad de los dispositivos de streaming desconocidos

  • Aunque el FBI y la industria de seguridad han advertido repetidamente, Amazon, Best Buy y Newegg siguen vendiendo cientos de dispositivos y marcas con Google Android no oficial
    • Estos productos incluso se promocionan mediante influencers en línea con mensajes de que permiten ver diversos servicios de streaming y transmisiones en vivo sin suscripción
  • En los dispositivos de streaming desconocidos casi siempre viene preinstalado software de proxy residencial que alquila la dirección IP del usuario a clientes anónimos de pago
    • Entre esos clientes hay empresas agresivas de recolección de contenido, revendedores de boletos e incluso ciberdelincuentes
  • Las TV box baratas tienen funciones básicas de seguridad y autenticación débiles, lo que añade riesgos extra a redes domésticas y de oficina
  • En enero de 2026, Synthient documentó casos en los que varias botnets tomaron rápidamente el control de millones de TV box al combinar vulnerabilidades tanto del software de proxy residencial como de los dispositivos de streaming

Alcance rastreado y estimación de ingresos

  • Bitsight rastreó en todo el mundo unas 38,000 TV box que se conectaron a un dominio vencido de Fengwo Group
  • Con base en esa escala, estimó que la red de fraude publicitario genera alrededor de 50 mil dólares al día
    • No se incluyeron los ingresos considerables del negocio de proxies residenciales
    • Como solo se usó la telemetría de un único dominio central antiguo, Falé considera que es una estimación muy conservadora
  • La promoción de 120 mil ‘AI digital humans’ podría ser marketing o una fachada para ocultar el tamaño real y la operación de la botnet
    • Ya existen antecedentes de servicios de proxy y DDoS que usan negocios discretos como fachada para esconder funciones o la escala de una botnet
  • La consulta enviada al contacto del sitio de Fengwo Group rebotó con errores indicando que el buzón estaba lleno o que había demasiados correos

Qué revisar antes de comprar o usar uno

  • Para TV box y sticks de streaming, conviene elegir productos de fabricantes confiables y revisar con cuidado, de forma limitada, qué apps se van a instalar
  • Elegir solo dispositivos oficiales no elimina por completo el riesgo, porque la propia app puede incluir software de proxy residencial
  • Según la guía de Google, se puede verificar si el dispositivo tiene Android TV OS oficial y certificación Play Protect
  • Synthient mantiene una lista de dispositivos IoT conocidos por venir con proxies residenciales y apps maliciosas preinstaladas
  • El riesgo no se limita a sticks de streaming y TV box: el FBI advirtió que también se ha encontrado software de proxy residencial en otros dispositivos IoT de consumo, como marcos digitales de marcas aleatorias

1 comentarios

 
GN⁺ 2 시간 전
Opiniones de Hacker News
  • Si el FBI y la industria de seguridad han advertido repetidamente sobre el riesgo y aun así Amazon, Best Buy, Newegg y otros siguen vendiendo dispositivos de streaming dañinos, los grandes minoristas también deben rendir cuentas. No hay razón para que queden exentos, a diferencia de cuando venden alimentos contaminados o juguetes peligrosos para niños

    • En un mercado en línea saturado de productos baratos, el valor principal del minorista está en verificar los productos para que el cliente compre con confianza. Pero las tiendas que venden de todo se han convertido en lugares que solo reembolsan después de que surge un problema, en vez de garantizar la calidad antes de vender
    • Como muchos son productos chinos, es difícil frenarlos más allá de bloquear su venta, y ningún fabricante va a avisarle a un gran minorista que usa la conexión a internet de sus clientes para cometer fraude. Si una empresa estadounidense hiciera lo mismo, habría que bloquearla, suspender sus operaciones y procesarla
    • La razón por la que odio los marketplaces de estas tiendas es que los productos ni siquiera pasan por el inventario del minorista, y la empresa en la práctica solo actúa como motor de búsqueda y procesador de pagos
    • Las tiendas de comestibles también deben cargar con responsabilidad y sanciones regulatorias si venden alimentos contaminados. No se puede organizar la sociedad solo bajo el principio de responsabilidad del comprador
    • Casi no hay forma de castigar a estas empresas. Ni siquiera se ha podido impedir que DJI evada prohibiciones enviando drones bajo otras marcas
  • Compré en Amazon un proyector chino de unos 40 dólares, y al conectarlo a internet siguieron apareciendo anuncios en una esquina de la pantalla incluso mientras reproducía películas, sin forma de apagarlos. No era un dispositivo tipo stick, pero el principio es parecido

    • En un análisis de un proyector similar, alguien descubrió que dentro del dispositivo se estaba ejecutando un proxy residencial. Es mejor no conectar estos aparatos a internet
    • Queda la duda de si realmente era necesario conectarlo a internet. Tal vez bastaba con usar solo el puerto DisplayPort o HDMI
    • Sin querer culpar a la víctima, cuesta entender por qué alguien conectaría a internet un producto chino de 40 dólares
  • En este caso hay una intención maliciosa evidente, porque desde fábrica ya estaba configurado para usarse en proxy residencial y fraude publicitario. Pero si se trata de un dispositivo deficiente con Android viejo y sin parches, una sola vulnerabilidad de clic cero podría comprometerlo y explotarlo para exactamente lo mismo

    • Desde el punto de vista de ciberseguridad, las cajas de streaming para TV son de los peores dispositivos que se pueden comprar. Hay un episodio relacionado de Darknet Diaries: https://darknetdiaries.com/episode/172/
    • Me parecía extraño que siguieran llegando solicitudes fraudulentas desde Vietnam a un servicio solo para EE. UU., pero escuché que un gran proveedor local de internet usa módems chinos con una seguridad pésima.
      Al parecer, es de conocimiento común que si el rendimiento se vuelve lento hay que reemplazar el módem porque es señal de que lo metieron en una botnet, y las tarifas por usar esos nodos son tan bajas que parece que quienes envían spam ni siquiera monitorean bien el estado de los bots
    • Si el diseño es tan deficiente, me pregunto si sería fácil hacer ingeniería inversa al dispositivo para usar streaming gratis en un aparato sin funciones de fraude
    • Me pregunto hasta qué punto se puede diseñar la malicia para que parezca incompetencia
  • Los compradores de productos que prometen contenido ilimitado con un pago único son víctimas, pero al mismo tiempo esto parece el típico caso de demasiado bueno para ser verdad

    • Los servicios de streaming están demasiado fragmentados y además las obras desaparecen con frecuencia, así que al usuario común se le ha vuelto difícil encontrar dónde está el contenido que quiere.
      Incluso para ver una sola serie de Pokémon hay que ir saltando entre Netflix, el servicio de streaming de Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu y el canal de Roku; en la práctica hacen falta 8 servicios
    • Clientes mayores siguen enviando enlaces de estos dispositivos de streaming o de estampillas a mitad de precio; aunque uno les diga cada vez que no los compren, igual lo hacen. Hasta mandaron una tarjeta usando esas estampillas para demostrar que eran reales y sí llegó, así que a veces dan ganas de responsabilizar también al comprador
    • No hay motivo para que el consumidor deba asumir que un producto vendido por Amazon, uno de los mayores minoristas del país, es un dispositivo ilegal. Si el minorista no puede controlar a los vendedores externos, debería cerrar ese programa, y seguir ignorándolo solo daña más la reputación de Amazon
    • Si se trata de un producto que pretende saltarse servicios de streaming sin pagar suscripciones usando solo un aparato barato, inevitablemente será un mercado lleno de estafadores. Cuesta entender bajo qué lógica el cliente espera tener Netflix gratis, salvo que sea accediendo a la cuenta de otra persona
    • La TV, la radio y YouTube pueden usarse gratis de forma ilimitada, así que alguien podría pensar que el streaming funciona igual. Si crecieron en la época de la televisión y radio abierta, es posible que no entiendan la diferencia
  • Esto me hace pensar que debería configurar VLAN en el router para aislar las computadoras de confianza de otros dispositivos que entran a la red

  • Cada vez que veo noticias así siento que fue una buena decisión elegir un ThinkCentre Tiny con Linux como dispositivo de streaming. Cabe detrás de la TV, se consigue usado por unos 40 dólares y, según el modelo, también puede servir como consola retro

  • Un familiar usó uno de estos dispositivos y además del precio del stick pagaba una suscripción anual. Cuando lo encendía, nadie más podía usar la red; incluso escaneaba la red interna y accedía a servicios de todo el mundo, saturando parte de las tablas del router e impidiendo el acceso a otros clientes. Está claro que tenía un comportamiento malicioso intencional

    • Parece que hace falta algún diagrama o folleto simple para que el consumidor común entienda el riesgo de estos dispositivos. Es fácil ver a gente alrededor usando aparatos que prometen streaming gratis
  • Engañar redes publicitarias no me parece tan malo en sí, pero usar mi conexión a internet como proxy es claramente terrible. Ni me sorprendería que el vendedor revendiera mi conexión como servicio de VPN

    • Aunque no te guste el objetivo, el fraude sigue estando mal
    • Los clics falsos, aunque sean a pequeña escala, afectan las finanzas y los precios de quienes compran publicidad. En esta estructura, parece que los únicos que ganan son los estafadores que operan los sitios falsos de afiliados sobre los que hace clic el dispositivo
    • Ejecutar un proxy en sí no es malo, e incluso podría tener ventajas si con esos ingresos se cubriera la suscripción. Si uno ve positivamente operar un nodo de Tor, sobre todo un nodo de salida, podría ver un proxy de forma similar, pero lo incorrecto es ejecutarlo sin que el usuario lo sepa
  • Por suerte, parece estar limitado a un dispositivo específico llamado H96, y también hay un video de Darknet Diaries sobre dispositivos de streaming: https://www.youtube.com/watch?v=dS6PkuZuxJ4

    • No es un problema de una sola línea de productos. El servicio de rastreo de proxies Synthient está siguiendo cerca de 1,000 fabricantes y números de modelo de cajas de streaming, marcos digitales y otros dispositivos que incluyen software de proxy residencial y apps maliciosas.
      https://github.com/synthient/public-research/blob/main/2026/...
  • Me gustaría saber cómo identificar y bloquear estos servicios de proxy y clics publicitarios en routers como Ubiquiti o pfSense. Hace 10 o 15 años descubrí que una caminadora se conectaba a un portal chino y le corté el Wi‑Fi, pero me preocupan otros dispositivos.
    También quisiera saber si usan puertos específicos o si es difícil distinguirlos del tráfico normal de internet. Me preocupa además que puedan monitorear otras comunicaciones, aunque supongo que HTTPS bloquearía la mayor parte de eso