Анализатори от Bitsight съобщават, че някои евтини Android TV устройства се доставят с предварително инсталирани приложения, които променят хардуерната им идентичност, за да имитират телефони на Samsung, Huawei, Xiaomi или Vivo, след което кликат върху реклами в уебсайтове, управлявани от същите оператори.

Изследователите нарекоха операцията „Fuyao“ и я приписаха на Zhejiang Fengwo IoT Technology Co., Ltd. – компания от континентален Китай, основана през 2019 г.

Същите приложения имат и втора задача. Когато устройството открие HDMI сигнал, то обикновено преминава към пренасочване на чужд мрежов трафик през интернет връзката на собственика като изходна точка SOCKS5. При изключен HDMI порт то се връща в режим на изчакване за задачи за рекламни измами.

Bitsight разкрива операцията, като регистрира изтекъл домейн, използван като фабрична задна врата и колектор на телеметрия. Повечето идентифицирани устройства съобщават име на модела H96_MAX_V11, въпреки че от Bitsight отбелязват, че техните данни са насочени предимно към по-стари модели от една марка и не предоставят пълен списък на засегнатите модели.

В рамките на един ден, след филтриране на устройствата с приложенията „Fuyao“, сървърът капан (sinkhole) е получил 65 957 отчета от около 38 000 уникални MAC адреса. Повечето отчети описват устройствата като телефони. Това не е потвърден брой физически устройства, тъй като системата може да редува фалшифицираните идентификатори.

Докладът отделно показва, че Fengwo рекламира повече от 120 000 „ИИ дигитални хора“, но не изяснява какво точно измерва този маркетингов термин. Тези цифри не са взаимозаменяеми и нито една от тях не установява физическия размер на мрежата от компрометирани устройства. За собствениците препоръките остават общи: да проверят сертификацията на Play Protect и да изключат подозрителните устройства от мрежата.

Сървърът за управление и контрол (C2) изпраща пълни профили на телефони към всяко устройство, обединявайки базова конфигурация с разлики за конкретния модел и изтривайки свойствата на чипсета, които биха разкрили, че под него се крие платка на Rockchip, Amlogic или Allwinner.

„Fuyao“ използва машинно зрение в рамките на своя автоматизиран работен процес за локализиране на реклами. Приложението Script съдържа модел за разпознаване на обекти YOLOv8s, наречен lourui_2, обучен върху 12 елемента на екрана, включително общи рекламни банери и уиджети на Taboola. Приложението комбинира модела с данни за достъпност от Android и оптично разпознаване на символи Google ML Kit.

Педро Фале, изследовател на заплахи в Bitsight, пише, че операцията „обединява три системи за зрение и логически разсъждения в един интерфейс“.

Операторите сглобяват логиката на кампанията в персонализиран редактор, изграден върху Blockly – рамката за програмиране с влачене и пускане на Google. Те експортират всяка процедура за измама като JavaScript, качват я в S3 и я изпращат на устройството за изпълнение.

На четири тестови устройства Bitsight улавя около 40 задачи за измама, 21 уникални кампании и 166 уникални модула. Възстановен коментар от разработчик показва, че системата от шаблони позволява на малка група от квалифицирани инженери да поддържат по-малко квалифицирани оператори на кампании, намалявайки разходите.

Веригата на плащанията на „Fuyao“ преминава през мрежа за публикуване. Bitsight картографира 144 домена, собственост на оператора, разпределени в седем бенефициентски клъстера. Най-малко 84 от тях зареждат таг на Taboola на началната си страница. Изследователите заявиха, че са използвали публичния файл sellers.json на Taboola, за да свържат домените с дружества, събиращи приходи в Хонконг и Сингапур. Bitsight изчислява брутната възвръщаемост на 1,25 долара на устройство на ден, или около 47 500 долара дневно, ако са активни 38 000 устройства.

Отделно се оценява, че годишните приходи могат да достигнат 40 милиона долара при рекламирания размер на мрежата, като се цитира 30-40% отчитане на измами и 70% процент на запълване с реклами, но не се показва пълното изчисление. Това са прогнози, а не реално наблюдавани приходи.

Приписването на операцията на Fengwo се основава на разследването на Bitsight, в което се цитират споделени данни за TLS сертификати, разкрити уики файлове, повторно използвани имейл адреси, връзки за приходи и патенти.

Публичните патентни регистри в Китай независимо идентифицират Zhejiang Fengwo като титуляр на патенти за свързани технологии за изпълнение и мониторинг на дигитални хора. CN117421142B, предоставен през ноември 2024 г., обхваща проследяване на потока на изпълнение за модули за поведение на дигитални хора, докато CN117478834A описва наблюдение на отдалечени екрани чрез облачно хоствани миниатюри и сравняване на ключови кадри. Нито една от заявките не описва рекламна дейност и документите не доказват, че компанията е управлявала „Fuyao“ или се е занимавала с рекламни измами.

Проверените източници също така не установяват кой е инсталирал приложенията или в кой момент от веригата на доставки на устройствата са се появили те.

Към 19:48 ч. българско време на 31 юли 2026 г. индексът на блога на Bitsight все още показваше само прегледа на „Fuyao“ от 30 юли, а от The Hacker News не успяха да открият нито едно от обещаните технически продължения при търсене с точно заглавие на сайта. В проверения материал все още липсваше пълен списък на засегнатите пакети, версии на фърмуера и мрежови индикатори. Поради това указанията за идентификация на „Fuyao“ остават непълни.

Google обяснява как да се провери дали дадено устройство е сертифицирано по Play Protect. ФБР посъветва през юни 2025 г. собствениците да оценят свързаните устройства, да изключат подозрителните, да поддържат фърмуера актуален и да се отнасят с подозрение към евтините стрийминг устройства, продавани с обещания за безплатно съдържание.