Бюджетные ТВ-приставки имитируют смартфоны и работают как прокси - «Новости» » Интернет технологии
sitename
У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов - «Новости»
У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов - «Новости»
Лаборатории смогут проверять ИИ на соответствие духовно-нравственным ценностям - «Новости»
Лаборатории смогут проверять ИИ на соответствие духовно-нравственным ценностям - «Новости»
Вредоносная SIM-карта может выполнить код на устройстве и похитить данные - «Новости»
Вредоносная SIM-карта может выполнить код на устройстве и похитить данные - «Новости»
Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub - «Новости»
Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub - «Новости»
Создатель Ransom Cartel получил 16 лет тюрьмы - «Новости»
Создатель Ransom Cartel получил 16 лет тюрьмы - «Новости»
Intel предрекает разделение рынка ПК: новые сокеты — для энтузиастов, старые — для масс - «Новости сети»
Intel предрекает разделение рынка ПК: новые сокеты — для энтузиастов, старые — для масс - «Новости сети»
На заре Вселенной впервые обнаружена «чёрная звездодыра» размером с Солнечную систему - «Новости сети»
На заре Вселенной впервые обнаружена «чёрная звездодыра» размером с Солнечную систему - «Новости сети»
Коллекции CD- и DVD-дисков поразила странная эпидемия — они начали рассыпаться без видимых причин - «Новости сети»
Коллекции CD- и DVD-дисков поразила странная эпидемия — они начали рассыпаться без видимых причин - «Новости сети»
Sony рассказала, как новый апскейлер Enhanced PSSR улучшает качество графики на PS5 Pro - «Новости сети»
Sony рассказала, как новый апскейлер Enhanced PSSR улучшает качество графики на PS5 Pro - «Новости сети»
Открытые ИИ-модели Alibaba Qwen стали самыми востребованными в мире, опередив альтернативы Google и Meta✴ - «Новости сети»
Открытые ИИ-модели Alibaba Qwen стали самыми востребованными в мире, опередив альтернативы Google и Meta✴ - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Бюджетные ТВ-приставки имитируют смартфоны и работают как прокси - «Новости»

Исследователи из компании Bitsight обнаружили кампанию Fuyao, в рамках которой бюджетные ТВ-приставки на Android имитируют смартфоны Samsung, Huawei, Xiaomi и Vivo. Устройства скликивают рекламу, а также могут работать как прокси и пропускать через себя чужой трафик без ведома владельца. Эксперты связывают эту активность с китайской компанией Zhejiang Fengwo IoT Technology Co., Ltd.


По данным специалистов, некоторые приставки сразу поставляются с приложениями, которые полностью переписывают их аппаратный профиль: управляющий сервер передает им конфигурацию выбранной модели смартфона, а малварь подменяет свойства, способные выдать настоящую плату на базе Rockchip, Amlogic или Allwinner.


Дальнейшее поведение девайса зависит от наличия подключения через HDMI. Если приставка обнаруживает активное HDMI-подключение, она превращается в SOCKS5-прокси и пропускает чужой трафик через домашний интернет владельца. После отключения HDMI (или при его отсутствии) устройство занимается рекламным мошенничеством и кликает по рекламе на сайтах, принадлежащих злоумышленникам.



Схема атаки

Исследователи сумели собрать информацию о Fuyao, получив контроль над освободившимся доменом, который использовался операторами кампании для сбора телеметрии и поддержания работы «вшитого» в приставки бэкдора.


Всего за сутки sinkhole исследователей получил 65 957 запросов от 38 000 уникальных MAC-адресов, и большинство приставок «представлялись» смартфонами. При этом в отчете отмечается, что эти цифры не отражают точное количество зараженных устройств, так как система способна производить ротацию поддельных идентификаторов.


Чаще всего в изученной телеметрии встречалась модель H96_MAX_V11, но Bitsight предупреждает, что выборка смещена в сторону старых девайсов одного бренда. Полного списка затронутых моделей, прошивок и сетевых индикаторов у экспертов пока нет.


Для поиска рекламы Fuyao использует компьютерное зрение. Так, в предустановленном приложении Script была обнаружена модель YOLOv8s под названием lourui_2, обученная распознавать 12 элементов интерфейса, включая рекламные баннеры и виджеты Taboola. Ее дополняют данные Android Accessibility service и OCR из Google ML Kit. По словам исследователей, в результате система «объединяет три механизма машинного зрения и анализа в одном интерфейсе».


Всю логику своих кампаний операторы Fuyao собирают в собственном редакторе на базе фреймворка Blockly. Готовые сценарии экспортируются в jаvascript, загружаются в S3, а затем рассылаются на ТВ-приставки. На четырех тестовых устройствах специалисты перехватили около 40 заданий, относящихся к 21 мошеннической кампании и собранных из 166 разных программных блоков.


Для монетизации ботнета из ТВ-приставок злоумышленники использовали сеть собственных сайтов. Так, аналитикам удалось связать с Fuyao 144 домена, и как минимум 84 сайта размещали тег Taboola на главной странице, а данные sellers.json помогли связать их с организациями в Гонконге и Сингапуре.


Исследователи оценивают возможный доход злоумышленников в 1,25 доллара США с одного активного устройства в день, или около 47 500 долларов США в день с 38 000 приставок.





Представители Google уже сообщили СМИ, что исследованные Bitsight приставки не имели сертификации Play Protect. В компании рекомендовали проверять сертификацию в настройках устройств, а также перед покупкой сверяться со списком официальных партнеров Android TV.


Исследователи из компании Bitsight обнаружили кампанию Fuyao, в рамках которой бюджетные ТВ-приставки на Android имитируют смартфоны Samsung, Huawei, Xiaomi и Vivo. Устройства скликивают рекламу, а также могут работать как прокси и пропускать через себя чужой трафик без ведома владельца. Эксперты связывают эту активность с китайской компанией Zhejiang Fengwo IoT Technology Co., Ltd. По данным специалистов, некоторые приставки сразу поставляются с приложениями, которые полностью переписывают их аппаратный профиль: управляющий сервер передает им конфигурацию выбранной модели смартфона, а малварь подменяет свойства, способные выдать настоящую плату на базе Rockchip, Amlogic или Allwinner. Дальнейшее поведение девайса зависит от наличия подключения через HDMI. Если приставка обнаруживает активное HDMI-подключение, она превращается в SOCKS5-прокси и пропускает чужой трафик через домашний интернет владельца. После отключения HDMI (или при его отсутствии) устройство занимается рекламным мошенничеством и кликает по рекламе на сайтах, принадлежащих злоумышленникам. Схема атаки Исследователи сумели собрать информацию о Fuyao, получив контроль над освободившимся доменом, который использовался операторами кампании для сбора телеметрии и поддержания работы «вшитого» в приставки бэкдора. Всего за сутки sinkhole исследователей получил 65 957 запросов от 38 000 уникальных MAC-адресов, и большинство приставок «представлялись» смартфонами. При этом в отчете отмечается, что эти цифры не отражают точное количество зараженных устройств, так как система способна производить ротацию поддельных идентификаторов. Чаще всего в изученной телеметрии встречалась модель H96_MAX_V11, но Bitsight предупреждает, что выборка смещена в сторону старых девайсов одного бренда. Полного списка затронутых моделей, прошивок и сетевых индикаторов у экспертов пока нет. Для поиска рекламы Fuyao использует компьютерное зрение. Так, в предустановленном приложении Script была обнаружена модель YOLOv8s под названием lourui_2, обученная распознавать 12 элементов интерфейса, включая рекламные баннеры и виджеты Taboola. Ее дополняют данные Android Accessibility service и OCR из Google ML Kit. По словам исследователей, в результате система «объединяет три механизма машинного зрения и анализа в одном интерфейсе». Всю логику своих кампаний операторы Fuyao собирают в собственном редакторе на базе фреймворка Blockly. Готовые сценарии экспортируются в jаvascript, загружаются в S3, а затем рассылаются на ТВ-приставки. На четырех тестовых устройствах специалисты перехватили около 40 заданий, относящихся к 21 мошеннической кампании и собранных из 166 разных программных блоков. Для монетизации ботнета из ТВ-приставок злоумышленники использовали сеть собственных сайтов. Так, аналитикам удалось связать с Fuyao 144 домена, и как минимум 84 сайта размещали тег Taboola на главной странице, а данные sellers.json помогли связать их с организациями в Гонконге и Сингапуре. Исследователи оценивают возможный доход злоумышленников в 1,25 доллара США с одного активного устройства в день, или около 47 500 долларов США в день с 38 000 приставок. Представители Google уже сообщили СМИ, что исследованные Bitsight приставки не имели сертификации Play Protect. В компании рекомендовали проверять сертификацию в настройках устройств, а также перед покупкой сверяться со списком официальных партнеров Android TV.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Hailey
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: