Ricercatori di sicurezza collegano i box streaming H96 a frodi pubblicitarie e reti proxy
I ricercatori di sicurezza avvertono che alcuni dispositivi economici per lo streaming televisivo potrebbero fare molto più che trasmettere video. Una nuova analisi di Bitsight collega un'ampia classe...
I ricercatori di sicurezza avvertono che alcuni dispositivi economici per lo streaming televisivo potrebbero fare molto più che trasmettere video. Una nuova analisi di Bitsight collega un'ampia classe di box H96 basati su Android sia a servizi proxy residenziali sia a un'operazione di frode pubblicitaria.
Pedro Falé, ricercatore di minacce presso Bitsight, ha esaminato un dominio scaduto precedentemente utilizzato dall'operazione per la telemetria dei dispositivi. Secondo quanto riferito, il traffico inviato al dominio includeva dettagli sull'hardware e gli elenchi delle applicazioni installate da decine di migliaia di dispositivi. Sebbene l'hardware fosse identificato come box TV, molti dispositivi si presentavano come smartphone prodotti da aziende come Samsung, Vivo, Huawei e Xiaomi.
I ricercatori hanno associato l'attività a due applicazioni sviluppate da Zhejiang Fengwo IoT Technology, un'azienda cinese che opera con il nome Fengwo Group. Secondo Bitsight, le app possono ricevere istruzioni per aprire browser, visitare pagine web, navigare tra le schede e interagire con gli annunci online.
I siti web associati conterrebbero materiale generato automaticamente su argomenti quali finanza, salute, istruzione, giochi, musica e alimentazione. Bitsight ha affermato che i siti mostravano annunci solo quando i visitatori corrispondevano ai profili di dispositivi mobili utilizzati dai box H96. Secondo le accuse, l'operazione utilizza sistemi automatizzati di analisi visiva e ragionamento per individuare gli annunci e imitare un'attività del browser che appare umana.
Due utilizzi per lo stesso dispositivo
L'analisi di Bitsight suggerisce che i box alternino attività di frode pubblicitaria e attività proxy residenziali. Quando un dispositivo rileva una connessione HDMI attiva, a indicare che è in uso un televisore, generalmente opera come proxy. Quando lo schermo è spento, può diventare disponibile per le attività pubblicitarie. Questa separazione potrebbe contribuire a evitare che l'attività in background comprometta le prestazioni dello streaming.
I ricercatori hanno inoltre trovato prove del fatto che Fengwo utilizzi Blockly, il framework di programmazione visuale di Google, per assemblare e distribuire routine fraudolente. Questo approccio può consentire a operatori con competenze meno specialistiche di creare moduli di attività senza scrivere codice tradizionale.
Bitsight ha stimato che circa 38.000 dispositivi abbiano contattato il dominio scaduto. I risultati si aggiungono ai persistenti avvertimenti dei ricercatori di sicurezza e delle forze dell'ordine riguardo all'hardware per lo streaming Android economico e non ufficiale. Tali prodotti possono includere software proxy, controlli di sicurezza deboli e servizi non documentati che espongono la connessione Internet domestica a terze parti.
I consumatori dovrebbero preferire piattaforme di streaming affidabili, mantenere isolati i dispositivi di rete quando possibile, modificare le credenziali predefinite ed evitare hardware pubblicizzato come in grado di fornire accesso illimitato a contenuti a pagamento.
