Investigadores de seguridad vinculan los dispositivos de streaming H96 con el fraude publicitario y las redes de proxies

Los investigadores de seguridad advierten que algunos dispositivos de streaming de TV de bajo costo podrían hacer mucho más que reproducir vídeo. Un nuevo análisis de Bitsight vincula una clase amplia...

Los investigadores de seguridad advierten que algunos dispositivos de streaming de TV de bajo costo podrían hacer mucho más que reproducir vídeo. Un nuevo análisis de Bitsight vincula una clase ampliamente comercializada de dispositivos H96 basados en Android tanto con servicios de proxies residenciales como con una operación de fraude publicitario.

Pedro Falé, investigador de amenazas en Bitsight, analizó un dominio caducado utilizado anteriormente por la operación para recopilar telemetría de los dispositivos. Según los informes, el tráfico enviado al dominio incluía detalles del hardware y listas de aplicaciones instaladas de decenas de miles de dispositivos. Aunque el hardware fue identificado como dispositivos de TV, muchos dispositivos se presentaban como smartphones fabricados por empresas como Samsung, Vivo, Huawei y Xiaomi.

Los investigadores asociaron la actividad con dos aplicaciones desarrolladas por Zhejiang Fengwo IoT Technology, una empresa china que opera bajo el nombre de Fengwo Group. Según Bitsight, las aplicaciones pueden recibir instrucciones para abrir navegadores, visitar páginas web, navegar entre pestañas e interactuar con anuncios en línea.

Según los informes, los sitios web asociados contienen material generado automáticamente sobre temas como finanzas, salud, educación, juegos, música y alimentación. Bitsight indicó que los sitios solo mostraban anuncios cuando los visitantes coincidían con los perfiles de dispositivos móviles utilizados por los dispositivos H96. Presuntamente, la operación utiliza sistemas automatizados de análisis visual y razonamiento para localizar anuncios e imitar una actividad del navegador que parezca humana.

Dos usos para el mismo dispositivo

El análisis de Bitsight sugiere que los dispositivos alternan entre tareas de fraude publicitario y actividad de proxy residencial. Cuando un dispositivo detecta una conexión HDMI activa, lo que indica que se está utilizando un televisor, generalmente funciona como proxy. Cuando la pantalla está apagada, puede quedar disponible para tareas publicitarias. Esta separación podría ayudar a evitar que la actividad en segundo plano interrumpa el rendimiento de la transmisión.

Los investigadores también encontraron pruebas de que Fengwo utiliza Blockly, el marco de programación visual de Google, para ensamblar y distribuir rutinas de fraude. Este enfoque puede permitir que operadores con menos conocimientos especializados creen módulos de tareas sin escribir código convencional.

Bitsight estimó que unos 38.000 dispositivos se habían conectado al dominio caducado. Estos hallazgos se suman a las advertencias que desde hace tiempo emiten investigadores de seguridad y organismos encargados de hacer cumplir la ley sobre el hardware de streaming Android económico y no oficial. Estos productos pueden incluir software de proxy, controles de seguridad débiles y servicios no documentados que exponen la conexión a Internet de un hogar a terceros.

Los consumidores deberían optar por plataformas de streaming de buena reputación, mantener aislados los dispositivos de red siempre que sea posible, cambiar las credenciales predeterminadas y evitar el hardware que se anuncie como capaz de proporcionar acceso ilimitado a contenidos de pago.