Esperti di sicurezza scoprono una vasta operazione di frode pubblicitaria tramite TV box generici

Gli esperti di sicurezza hanno lanciato l'allarme da anni sui rischi legati all'uso di TV box generici che promettono lo streaming illimitato di contenuti a un costo unico. Queste scatole, oltre a sfruttare la connessione Internet dell'utente per attività illecite, sono ora al centro di una vasta operazione di frode pubblicitaria che coinvolge siti web generati da intelligenza artificiale.

Pedro Falé, ricercatore di minacce presso la società di sicurezza Bitsight, ha scoperto un complesso network di frode pubblicitaria registrando un dominio scaduto utilizzato per coordinare clic pubblicitari fittizi su dispositivi di streaming noti come H96. Falé ha rivelato che il dominio, precedentemente utilizzato per la telemetria, raccoglieva informazioni hardware complete e l'elenco delle app installate da decine di migliaia di dispositivi H96 in tutto il mondo.

Spoofing di dispositivi mobili

Analizzando il traffico diretto al dominio, Falé ha scoperto che quasi tutti i TV box trasmettenti dati si dichiaravano modelli di telefoni mobili di vari produttori, tra cui Samsung, Vivo, Huawei e Xiaomi. "Abbiamo notato che qualcosa non andava", ha dichiarato Falé. "Molti dispositivi che riportavano a questo backdoor di Android TV Box erano 'telefoni'."

Il ricercatore ha trovato che tutti i dispositivi riportavano di avere installate le stesse due app, sviluppate da una società chiamata Zhejiang Fengwo IoT Technology Ltd, con sede in Cina. Ulteriori indagini hanno rivelato che il gruppo Fengwo ha registrato diversi brevetti che corrispondono al funzionamento interno di queste app.

Siti web generati da AI

Bitsight ha scoperto che i siti web del gruppo Fengwo contengono articoli di notizie e grafici generati da macchine su una vasta gamma di categorie, tra cui finanza, salute, educazione, gaming, musica e blog di cucina. Tuttavia, nessuno di questi siti visualizzava pubblicità a meno che il dispositivo visitatore non corrispondesse al profilo mobile spoofed di questi dispositivi H96.

AI digital humans

Il dominio del gruppo Fengwo, fwgcloud[.]com, afferma che l'azienda sta "ridefinendo i confini dell'interazione uomo-AI" e che ha creato oltre 120.000 "AI digital humans" disponibili per affitto per vari servizi, tra cui compagnia emotiva, assistenza clienti 24/7 e design creativo.

Blockly e frode pubblicitaria

Falé ha notato che il dominio del gruppo Fengwo condivideva i dati del certificato SSL con altri domini associati alle app trovate sui dispositivi H96, in particolare il meccanismo di spoofing del telefono. Ha anche osservato che il dominio dispone di una piattaforma wiki interna che collega direttamente il gruppo Fengwo a un'implementazione proprietaria di un linguaggio di programmazione visiva di Google chiamato Blockly, progettato originariamente per aiutare i bambini a imparare a scrivere software.

Secondo Bitsight, i dipendenti del gruppo Fengwo utilizzano Blockly per costruire i siti web falsi, permettendo agli operatori con competenze tecniche limitate di assemblare blocchi di codice nel loro editor Blockly senza bisogno di comprendere il funzionamento sottostante.

Attività di frode

Se il dispositivo TV box di un utente viene selezionato per un compito di frode specifico, riceverà il modulo Blockly appropriato in base al compito desiderato, che può includere il lancio silenzioso di un browser web, la visita di siti web, la navigazione tra le pagine, la gestione delle schede e il clic su pubblicità.

Per garantire che i TV box mascherati da telefoni mobili possano cliccare in modo affidabile sulle pubblicità visualizzate sui siti web generati da AI, il gruppo Fengwo "fonde tre sistemi di visione e ragionamento in un'interfaccia unica", permettendo ai bot di identificare correttamente una pubblicità sulla pagina web e navigare il sito come farebbe un essere umano.

TV accesa? Proxy. TV spenta? Frode pubblicitaria

Bitsight ha scoperto che i dispositivi H96 erano impegnati in attività di frode pubblicitaria o di relay di traffico proxy residenziale, ma mai contemporaneamente. Quando questi TV box rilevano un segnale HDMI da una televisione collegata, indicando che l'utente intende trasmettere contenuti video, il box funziona generalmente come un proxy residenziale. Quando la TV è spenta, passa in modalità di attesa per compiti di frode pubblicitaria.

Rischi per gli utenti

Nonostante i ripetuti avvertimenti dell'FBI e dei leader del settore della sicurezza sui rischi di sicurezza e privacy legati all'uso di questi dispositivi di streaming, grandi fornitori di e-commerce come Amazon, Best Buy e Newegg continuano a vendere centinaia di modelli diversi che includono versioni non ufficiali del sistema operativo Android di Google.

Oltre a coinvolgere il TV box dell'utente in network di frode pubblicitaria, questi dispositivi di streaming generici vengono quasi universalmente forniti con software proxy residenziale preinstallato, che affitta l'indirizzo Internet dell'utente a clienti anonimi paganti, che vanno da aziende aggressive di scraping di contenuti a scalper di biglietti e cybercriminali.

Stime di reddito

Bitsight ha rilevato circa 38.000 TV box in tutto il mondo che facevano il check-in al dominio scaduto del gruppo Fengwo, stimando che questa rete di frode pubblicitaria genera entrate vicine ai 50.000 dollari al giorno. Tuttavia, Falé ha sottolineato che queste stime sono altamente conservative e basate sulla telemetria di uno solo dei domini principali (ma più vecchi) del gruppo Fengwo.

L'analisi di Bitsight rivela che, quando si tratta di TV box e streaming, la frode pubblicitaria è solo la punta dell'iceberg. Gli utenti che installano questi dispositivi su reti domestiche o aziendali invitano ulteriori problemi di sicurezza, come dimostrato da recenti attacchi di botnet che hanno rapidamente asservito milioni di TV box sfruttando vulnerabilità di sicurezza.

Se il gruppo Fengwo ha davvero decine di migliaia di "umani digitali AI" a sua disposizione, non sembra averne dedicati alcuno a rispondere alle richieste di informazioni provenienti dal proprio sito web. KrebsOnSecurity ha cercato commenti dal gruppo Fengwo inviando un'email all'indirizzo di contatto elencato nella homepage del sito, ma la richiesta è stata respinta con il messaggio: "Il tuo messaggio non poteva essere consegnato a postmaster@fwgcloud[.]com. La loro casella di posta è piena o sta ricevendo troppo posta in questo momento."

L'impatto più ampio della frode pubblicitaria

La scoperta della rete di frode pubblicitaria basata su TV box non ufficiale è solo l'ultima manifestazione di un problema più ampio che affligge l'ecosistema digitale. Gli esperti di sicurezza sottolineano come questa operazione rappresenti un perfetto esempio di come le tecnologie emergenti possano essere strumentalizzate per scopi illeciti.

Intelligenza artificiale a doppio taglio

L'uso di siti web generati da intelligenza artificiale per ospitare pubblicità fraudolente rappresenta una nuova frontiera nella criminalità informatica. Questi siti, con i loro articoli e grafici generati automaticamente, sono progettati per sembrare legittimi, ingannando sia gli algoritmi dei motori di ricerca che gli utenti umani. La capacità del gruppo Fengwo di fondere tre sistemi di visione e ragionamento in un'interfaccia unica dimostra come l'IA possa essere utilizzata per automatizzare processi complessi che in passato richiedevano intervento umano.

L'ecosistema criminale

Questa operazione non opera in isolamento. Gli esperti di sicurezza hanno identificato connessioni tra il gruppo Fengwo e altre reti criminali online. Le stesse infrastrutture utilizzate per la frode pubblicitaria sono state rintracciate in operazioni di furto di dati e distribuzione di malware. Questo suggerisce l'esistenza di un ecosistema criminale interconnesso che condivide risorse e conoscenze.

Il problema del software proxy residenziale

Oltre alla frode pubblicitaria, questi TV box rappresentano una minaccia per la privacy degli utenti attraverso il software proxy residenziale preinstallato. Questo software trasforma il dispositivo dell'utente in un nodo di una rete proxy, che può essere utilizzata per nascondere l'identità di chi commette attività illegali online. Gli esperti di sicurezza avvertono che questa pratica può esporre gli utenti a responsabilità legali, poiché le loro connessioni Internet possono essere utilizzate per attività criminali.

Le sfide per le piattaforme di e-commerce

La continua disponibilità di questi dispositivi su piattaforme di e-commerce ben note solleva questioni sulla responsabilità delle aziende tecnologiche. Nonostante i ripetuti avvertimenti delle autorità, molti di questi dispositivi rimangono facilmente accessibili agli utenti. Gli esperti di sicurezza chiedono misure più severe per prevenire la vendita di dispositivi che rappresentano un rischio per la sicurezza informatica.

Le implicazioni per il futuro della pubblicità online

Questa scoperta ha importanti implicazioni per l'industria pubblicitaria online. La frode pubblicitaria non solo danneggia i rivenditori e le reti pubblicitarie, ma erode anche la fiducia degli utenti nei modelli pubblicitari digitali. Gli esperti avvertono che, senza soluzioni efficaci, questa forma di criminalità potrebbe diventare sempre più diffusa, minacciando la sostenibilità degli ecosistemi digitali.

La risposta delle autorità

Le autorità di regolamentazione stanno iniziando a prendere sul serio la minaccia rappresentata da questi dispositivi. In alcuni paesi, sono già in discussione proposte di legge per vietare la vendita di TV box non ufficiali. Tuttavia, gli esperti di sicurezza sottolineano la necessità di un approccio più proattivo, che includa la collaborazione tra aziende tecnologiche, autorità di regolamentazione e comunità di sicurezza informatica.

Consigli per gli utenti

Gli utenti che possiedono questi dispositivi sono invitati a prendere misure immediate per proteggere le proprie reti. Gli esperti di sicurezza raccomandano di disabilitare il software proxy residenziale, aggiornare regolarmente il firmware del dispositivo e considerare l'uso di reti separate per dispositivi di streaming. Inoltre, è consigliabile monitorare attentamente l'attività della rete per rilevare eventuali comportamenti sospetti.

La ricerca continua

Gli esperti di sicurezza continuano a monitorare da vicino questa operazione e altre simili. La scoperta del gruppo Fengwo ha aperto nuove linee di indagine che potrebbero portare alla scoperta di altre reti criminali. Gli esperti sottolineano l'importanza di continuare a investigare su queste minacce per sviluppare soluzioni efficaci e proteggere gli utenti.

L'analisi del gruppo Fengwo e della sua rete di frode pubblicitaria rivela un ecosistema criminale complesso e sofisticato. La scoperta dimostra la necessità di un approccio multifaccettato per affrontare queste minacce, che includa misure tecniche, regolamentazioni e sensibilizzazione degli utenti. Solo attraverso una collaborazione stretta tra tutti gli attori coinvolti sarà possibile contrastare efficacemente questa forma di criminalità informatica.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.