Des chercheurs en sécurité associent des boîtiers de streaming H96 à la fraude publicitaire et aux réseaux de proxy
Des chercheurs en sécurité alertent : certains appareils de streaming TV bon marché pourraient faire bien plus que diffuser des vidéos. Une nouvelle analyse de Bitsight associe une catégorie de boîtie...
Des chercheurs en sécurité alertent : certains appareils de streaming TV bon marché pourraient faire bien plus que diffuser des vidéos. Une nouvelle analyse de Bitsight associe une catégorie de boîtiers H96 largement commercialisés, basés sur Android, à des services de proxy résidentiel ainsi qu’à une opération de fraude publicitaire.
Pedro Falé, chercheur en menaces chez Bitsight, a étudié un domaine expiré auparavant utilisé par l’opération pour la télémétrie des appareils. Le trafic envoyé vers ce domaine aurait inclus des informations matérielles ainsi que des listes d’applications installées provenant de dizaines de milliers d’appareils. Bien que le matériel ait été identifié comme des boîtiers TV, de nombreux appareils se présentaient comme des smartphones fabriqués par des entreprises telles que Samsung, Vivo, Huawei et Xiaomi.
Les chercheurs ont associé cette activité à deux applications développées par Zhejiang Fengwo IoT Technology, une entreprise chinoise opérant sous le nom de Fengwo Group. Selon Bitsight, ces applications peuvent recevoir des instructions pour ouvrir des navigateurs, consulter des pages web, parcourir des onglets et interagir avec des publicités en ligne.
Les sites web associés contiendraient du contenu généré automatiquement sur des sujets tels que la finance, la santé, l’éducation, les jeux, la musique et l’alimentation. Bitsight a indiqué que ces sites n’affichaient des publicités que lorsque les visiteurs correspondaient aux profils d’appareils mobiles utilisés par les boîtiers H96. L’opération utiliserait des systèmes automatisés de vision et de raisonnement pour localiser les publicités et imiter une activité de navigation semblant humaine.
Deux usages pour un même appareil
L’analyse de Bitsight suggère que les boîtiers alternent entre des activités de fraude publicitaire et de proxy résidentiel. Lorsqu’un appareil détecte une connexion HDMI active, indiquant qu’un téléviseur est utilisé, il fonctionne généralement comme un proxy. Lorsque l’écran est éteint, il peut être mis à disposition pour des tâches publicitaires. Cette séparation pourrait contribuer à empêcher que l’activité en arrière-plan perturbe les performances de streaming.
Les chercheurs ont également découvert des éléments indiquant que Fengwo utilise Blockly, le framework de programmation visuelle de Google, pour assembler et distribuer des routines de fraude. Cette approche peut permettre à des opérateurs moins spécialisés de créer des modules de tâches sans écrire de code traditionnel.
Bitsight estime qu’environ 38 000 appareils ont contacté le domaine expiré. Ces conclusions viennent s’ajouter aux avertissements répétés de chercheurs en sécurité et d’organismes chargés de l’application de la loi concernant les équipements de streaming Android bon marché et non officiels. Ces produits peuvent intégrer des logiciels de proxy, des contrôles de sécurité insuffisants et des services non documentés exposant la connexion Internet d’un foyer à des tiers.
Les consommateurs devraient privilégier les plateformes de streaming réputées, isoler les appareils réseau lorsque cela est possible, modifier les identifiants par défaut et éviter les équipements présentés comme offrant un accès illimité à des contenus payants.
