Как китайские мошенники построили рекламную империю на дешевых ТВ-приставках и детском конструкторе кода
Исследователи из ИТ-лаборатории Bitsight TRACE опубликовали масштабное расследование деятельности китайского синдиката Fengwo Group (он же Fuyao Enterprise).
Эти ребята построили гигантскую ботнет-сеть из 120 000 зараженных Android-устройств. Они научили обычные ТВ-приставки притворяться премиальными смартфонами, внедрили туда компьютерное зрение и заставили круглосуточно имитировать поведение живых людей, чтобы воровать миллионы долларов у рекламных сетей.
Но самое смешное в этой истории- мошенники управляли своей империей с помощью Blockly- визуального языка программирования, созданного Google для обучения маленьких детей кодингу.
Случайная находка: как "ожили" смартфоны
Как это часто бывает в ИТ, расследование началось случайно. Аналитики Bitsight изучали дешевые Android-приставки и обнаружили в их прошивках заводскую уязвимость- скрытый удаленный доступ с полными Root-правами, оставленный разработчиками "для тестов". Защитники перехватили управление сервером, куда приставки отправляли отчеты, и немного были в шоках.
В логах отображались не дешевые ТВ-боксы, а флагманские смартфоны: Xiaomi, Huawei, Vivo, Samsung. При этом у "смартфонов" внутри почему-то были запущены приложения для телевизионных экранов и лаунчеры приставок.
Оказалось, что миллионы No-name гаджетов приходят с китайских маркетплейсов уже "заряженными". В них прямо на заводе зашито вредоносное ПО, которое полностью подменяет личность устройства. Приставка за 2000 рублей начинает выдавать себя за дорогой телефон, чтобы клики по рекламе с неё стоили в разы дороже.
Программирование для самых маленьких хакеров
Вместо того чтобы нанимать штат дорогих программистов и вручную писать сложные скрипты автоматизации под каждый сайт, боссы Fuyao Enterprise поступили гениально. Они создали свой редактор на базе Blockly- детского конструктора кода, где программы собираются из разноцветных визуальных блоков (как в Scratch).
Так выглядит хакерский интерфейс Blockly. Вместо написания кода операторы просто перетаскивают мышкой готовые блоки.
Благодаря этому клиент запускал сложнейшие алгоритмы обхода антифрод-систем, но управляли процессом обычные низкоквалифицированные сотрудники, которые просто собирали цепочки из готовых "детских" кубиков. Один из китайских разработчиков платформы прямо написал во внутренней документации:
Для создания базовых шаблонов нам требуется всего пара высококлассных специалистов. Все остальные операторы, создающие конкретные сценарии из этих шаблонов, имеют минимальные технические требования. Это колоссально снижает операционные издержки компании.
"Глаза" и логика для робота
Стандартные боты часто ломаются, если владелец сайта немного меняет дизайн или двигает баннер. Китайцы решили эту проблему радикально: они встроили в Script-приложение на приставках предобученную нейросеть компьютерного зрения YOLOv8s.
ИИ-конвейер внутри приставки. Бот не просто работает по скрипту, он буквально "видит" экран, читает текст через OCR и понимает, где находится реклама, а где кнопка навигации.
Нейросеть выступает в роли глаз бота. Она обучена распознавать 12 типов объектов на веб-страницах. Бот заходит на сайт, сканирует интерфейс как человек, находит рекламные виджеты (система отдельно натаскана на баннеры сетей Google AdSense и Taboola) и имитирует поведение реального пользователя: водит мышкой, листает статьи и делает паузы перед кликом.
Сколько приносит "бесплатный" интернет
Мошенники развернули гигантскую сеть сайтов-пустышек на разные тематики (финансы, здоровье, еда), тексты для которых генерировал ИИ. На этих сайтах они разместили официальные рекламные коды. Зараженные приставки заходили на эти страницы и круглосуточно накручивали просмотры и клики.
Финансовая цепочка синдиката: от клика приставки до вывода денег через подставные юридические лица в Гонконге и Сингапуре.
Математика заработка оказалась фантастической. По консервативным оценкам исследователей, если каждая приставка делает всего 10 кликов в день по цене 10 центов, плюс CPM за показы, одно устройство приносит около $1.25 в сутки.
При заявленном масштабе сети в 120 000 "цифровых людей" этот подпольный бизнес генерирует до $150 000 в день. Чистая прибыль империи Fuyao достигает $40 миллионов в год.
В качестве бонуса, пока хозяин приставки смотрит телевизор, гаджет работает тихо. Но стоит выключить экран (вытащить кабель HDMI), как приставка тайно запускает прокси-сервер, продавая ваш домашний интернет-канал коммерческим провайдерам резидентных прокси в даркнете.
Аналитикам удалось полностью отследить финансовые потоки мошенников через shell-компании в Сингапуре и вывести их на реальное юридическое лицо в материковом Китае- Zhejiang Fengwo IoT Technology Co., Ltd. Самое ироничное, что эта фирма официально зарегистрировала патенты на алгоритмы, которые один в один совпадают со скрытым кодом внутри вредоносных ТВ-боксов.
Как проверить свой телевизор? Список "группы риска"
Аналитики из Human Security составили список No-name брендов, которые чаще всего приходят с китайских заводов со скрытыми бэкдорами Если у вас или у ваших родителей дома стоит одна из этих моделей, то велика вероятность, что она прямо сейчас сдает ваш Wi-Fi в аренду хакерам:
H96 MAX (все версии)
X96 MAX Plus
Семейство T95 и T95Z Plus
MXQ Pro 4K
Детские планшеты серий Babypad и Q88
источники:





















