Malware · 59 giorni fa
Il punto non è più solo la click fraud. Lo stesso parco di Android TV box a basso costo può ora cambiare ruolo e diventare anche un servizio di relay su banda domestica, così il problema reale è una fleet consumer che si trasforma in proxy residenziale senza farsi notare. Le app preinstallate non si limitano a fingere di essere telefoni per monetizzare gli annunci: possono usare la connessione di casa dell’utente come copertura per traffico altrui.
Bitsight attribuisce Fuyao a Zhejiang Fengwo IoT Technology Co., Ltd. e dice che le app preinstallate passano tra due funzioni: ad fraud quando il box è inattivo, SOCKS5 exit node quando rilevano un segnale HDMI attivo. La telemetria del sinkhole ha raccolto in un giorno circa 38.000 MAC unici, e il modello più ricorrente è H96_MAX_V11; separatamente, la rete di payout passa da shell company legate a Google AdSense e Taboola.
Per chi gestisce o rivende Android TV box e altre IoT consumer, il rischio si allarga dalla frode pubblicitaria a un uso abusivo della linea broadband del cliente. Un dispositivo apparentemente innocuo può far apparire la rete domestica o d’ufficio come sorgente di proxy residenziali, con segnalazioni di abuso e danno reputazionale che il solo controllo del device non intercetta.
2 fonti che coprono questa storia
Cheap Android TV Boxes Pose as Phones and Turn Owners’ Broadband Into Proxies
Fuyao turns cheap Android TV boxes into fake phones for ad fraud and SOCKS5 exit nodes on owners’ broadband.
A security investigation into inexpensive Android TV boxes led researchers to an ad fraud operation that had remained unnoticed for several years.
Part of the PlainSec briefing for 2026-08-03