Разследване на сигурността на евтини Android TV устройства доведе изследователите до операция за рекламни измами, останала незабелязана в продължение на няколко години.

Според Bitsight операцията, наречена Fuyao, използва предварително инсталирани приложения за Android, фалшифициране на идентичността на устройствата, уебсайтове, генерирани от изкуствен интелект, и услуги за жилищни проксита (residential proxy), за да генерира приходи от реклама без знанието на собствениците на устройствата.

„Бизнес моделът на Fuyao разчита на способността му винаги да идентифицира къде се намира дадена реклама на даден уебсайт, да маскира устройството като телефон за по-скъпи кликвания, увеличавайки приходите от всяко кликване, и да избягва маркирането му като бот чрез имитиране на човешко поведение“, обяснява Bitsight.

Операторите рекламират мрежа от над 120 000 устройства, предлагани публично като „дигитални хора с изкуствен интелект“. Телеметрията, събрана чрез т.нар. sinkhole на Bitsight, е регистрирала близо 38 000 уникални MAC адреса за 24 часа. Изследователите предупреждават, че тази цифра не представлява реалния брой заразени устройства, тъй като фалшифицираните идентичности могат да се сменят ротационно.

Използвайки прогнозен приход от $1 до $1,25 на устройство на ден, Bitsight изчислява, че операцията може да генерира до 40 милиона долара годишно, дори след отчитане на измамните кликвания и импресии, засечени от рекламните платформи.

Изследователите свързват акаунтите на издателите, използвани за събиране на рекламните плащания, с фиктивни компании, регистрирани в Хонконг и Сингапур. Тези акаунти са били свързани с Google AdSense и Taboola.

Изследователят Педро Фале разкрива операцията, докато разследва фабрично инсталирани задни врати (backdoors) за отдалечено управление, оставени активирани на Android TV устройства, продавани на потребители.

По време на разследването той установява, че един от домейните, използвани от задната врата, е изтекъл. Екипът TRACE на Bitsight регистрира домейна и започва да получава телеметрия от устройства, които все още се опитват да се свържат с него. Изследователите очакват телеметрията да идва от Android TV устройства, тъй като задната врата е част от техния фърмуер.

Вместо това сървърът получава отчети от устройства, идентифициращи се като Xiaomi, Samsung, Huawei, Vivo и други телефони с Android. Хардуерната информация съвпада с модели на телефони, въпреки че някои устройства съдържат софтуерни пакети, които обикновено се срещат на Android TV устройства, включително стартови екрани (TV launchers) и приложения за настройки.

Сравнението на инсталираните приложения разкрива две повтарящи се приложения, които се появяват както в профилите на телефоните, така и в телевизионните устройства. Тези приложения стават първата следа, че устройствата са свързани с по-голяма операция.

Компютърно зрение захранва рекламните измами на Fuyao

„Предприятието Fuyao се състои от множество нива на управляващи сървъри (C2), всеки от които служи за различни цели. Системата разчита на набор от твърдо кодирани IP адреси и портове за първоначален контакт и за установяване на постоянни WebSocket връзки“, посочват от Bitsight.

„Едно ниво е посветено на първоначалния контакт, второ – на фалшифицирането (spoofing), а трето поддържа постоянната WebSocket връзка. Съществуват и S3 контейнери (S3 buckets) за споделяне на конфигурации и файлове“, добавят те.

След като се активира, заразеното с Fuyao устройство може да работи в един от два режима. В режим на рекламна измама то преглежда уебсайтове, управлявани от атакуващите, повечето от които са пълни със статии, генерирани от изкуствен интелект, покриващи теми като финанси, здравеопазване и храна.

Рекламните блокове на тези сайтове се показват само на посетители, които изглеждат като мобилни устройства, така че ботовете представят фалшифицирани свойства на телефони, за да преминат тази проверка, преди да кликнат върху рекламите.

За да намерят рекламите и да взаимодействат с тях по начина, по който би го направил човек, приложенията комбинират услугите за достъпност на Android с модел за компютърно зрение YOLO и OCR разпознаване на текст. Това позволява на бота да локализира банер или приспособление за препоръчване на съдържание на екрана и да кликне върху него, вместо да разчита само на скриптове, които спират да работят, когато оформлението на сайта се промени.

Изследователите идентифицират неизползван код, написан за повикване на модела GPT-4o на Azure, който да взема решения къде да кликне и накъде да навигира по-нататък, въпреки че той не изглежда свързан с работещите приложения.

Изследователите споделят, че приложенията превключват поведението си в зависимост от това дали устройството е свързано към дисплей. Когато е свързан HDMI кабел, устройството е склонно да работи като жилищно SOCKS5 прокси, пренасочвайки интернет трафик на трети страни през домашната мрежа на собственика. Когато кабелът е изключен, то е склонно да изпълнява задачи за рекламни измами.

Припокриване с данни за жилищни проксита се появява в поне едно от шест устройства в рамките на един ден и едно от четири в рамките на една седмица. Това предполага, че честотната лента от заразените домашни мрежи се продава на клиенти на прокси услуги като втори източник на приходи.

Изградено с инструмент за програмиране за деца

Една подробност прави силно впечатление. Операторите изграждат логиката си за измама с помощта на Blockly – визуален език за програмиране с влачене и пускане, разработен от Google за обучение на деца по основи на кодирането. Екипът сглобява логиката на кампаниите чрез влачене на блокове в персонализиран редактор, след което експортира резултата като JavaScript и го качва в облачно хранилище, за да бъде стартиран от заразените устройства.

Коментар, оставен от един разработчик на Fuyao, ...