Експертите по сигурност от години алармират за рисковете от използването на генерични ТВ кутии, които обещават неограничен стрийминг на съдържание срещу еднократна такса, като предупреждават, че те тайно отдават под наем интернет връзката на потребителя на непознати. Но нов пробивен анализ установява, че тези устройства също така рутинно се представят за мобилни телефони, които кликат върху реклами в уебсайтове, генерирани от изкуствен интелект, като част от мащабна операция, целяща да измами онлайн търговци и рекламни мрежи.

Педро Фале е изследовател на заплахи в компанията за сигурност Bitsight. Фале сподели пред KrebsOnSecurity, че е успял да надникне в огромна и сложна мрежа за рекламни измами чрез регистриране на изтекъл домейн, който е бил използван за координиране на фалшиви кликвания върху реклами чрез изключително популярна марка от тези устройства за стрийминг, известна като H96.

Фале заяви, че придобитият от него домейн преди това е бил използван за телеметрия, като периодично е събирал пълна хардуерна информация и целия списък с инсталирани приложения от десетки хиляди стрийминг устройства H96, включени в телевизори по целия свят. При проверка на трафика, насочен към домейна обаче, той открива, че почти всички ТВ кутии, предаващи данни, твърдят, че са модели мобилни телефони от различни производители, включително Samsung, Vivo, Huawei и Xiaomi.

„Забелязахме, че нещо не е наред“, казва Фале. „Множество устройства, докладващи на тази фабрична задна вратичка (backdoor) на Android TV Box, бяха „телефони“.“

Изследователят установи, че всички устройства съобщават за едни и същи две инсталирани приложения, създадени от компанията Zhejiang Fengwo IoT Technology Ltd – предприятие, основано през 2019 г. в континентален Китай, което управлява портфолио за публикуване на реклами под името Fengwo Group. По-нататъшното разследване на Fengwo Group разкрива, че тя е регистрирала множество патенти, съвпадащи с вътрешната работа на тези приложения.

„Bitsight TRACE идентифицира няколко фиктивни правни субекта в Хонконг, Сингапур и еднолични дружества, използвани за събиране на приходите, и проследи операцията обратно до компания от континентален Китай, известна като Zhejiang Fengwo IoT Technology Co., Ltd, която работи под шапката на Fengwo Group“, пише Фале в публикуван доклад относно констатациите.

Фале обясни, че анализът на приложенията показва как те помагат за координирането на мрежа за рекламни измами, която използва тези устройства H96 като принудителен източник на трафик за кликване върху реклами в генерирани от ИИ сайтове, управлявани от Fengwo Group.

Bitsight открива, че уебсайтовете съдържат машинно генерирани новинарски статии и графики в редица категории, включително блогове за финанси, здраве, образование, игри, музика и храна. Те също така установяват, че нито един от тези сайтове не показва реклами, освен ако устройството, посещаващо страницата, не съвпада с фалшифицирания мобилен профил на въпросните устройства H96.

Домейнът на Fengwo Group – fwgcloud[.]com – твърди, че компанията „предефинира границите на взаимодействието между човека и ИИ“ и че е създала повече от 120 000 „ИИ дигитални хора“, достъпни за наемане за всякакви цели – от емоционално сътрудничество до денонощно клиентско обслужване и креативен дизайн.

Фале каза, че домейнът на Fengwo Group споделя данните за своя SSL сертификат с други домейни, свързани с приложенията, намерени на устройствата H96, по-конкретно механизма за фалшифициране на телефони. Той отбеляза, че домейнът разполага и с вътрешна уики платформа, която директно свързва Fengwo Group с патентовано внедряване на визуалния език за програмиране Blockly, създаден от Google, който първоначално е предназначен да помага на деца да се научат да пишат софтуер.

Според Bitsight, служителите на Fengwo Group използват Blockly за изграждане на фалшивите уебсайтове, което позволява на оператори с ниска квалификация да влачат и сглобяват блокове код в своя Blockly редактор – без да е необходимо да разбират какво правят базовите кодови блокове или как работят.

„Даден оператор може да сглобява блокове в своя Blockly редактор, за да дефинира всяка рутина за измама според типа задача“, се посочва в доклада на Bitsight. „След като рутината бъде запазена, тя се експортира като JavaScript и се качва в S3 контейнери. От оператора не се изисква задълбочено разбиране на техническите детайли, тъй като всичко е подготвено за лесна употреба.“

Bitsight дори открива изказване на един от разработчиците на приложения във Fengwo Group, който споменава точно тези предимства, отбелязвайки, че „само малък брой висококвалифицирани разработчици са необходими за изграждането на шаблоните на изпълнителните модули“ и че „разработчиците, които създават изпълнителни модули от тези шаблони, имат значително по-ниски технически изисквания, което значително намалява оперативните разходи на компанията“.

Фале посочи, че ако стрийминг устройството H96 на даден потребител бъде избрано за конкретна задача за измама, към него ще бъде изпратен съответният модул Blockly според желаната задача, което може да включва скрито стартиране на уеб браузър, посещение на уебсайтове, разглеждане на страници, управление на раздели и кликване върху реклами.

За да се гарантира, че ТВ кутиите, маскирани като мобилни телефони, могат надеждно да кликат върху реклами, показвани чрез генерираните от ИИ сайтове, Fengwo...