Durante años, los expertos en ciberseguridad han estado alertando sobre los riesgos asociados al uso de cajas de televisión genéricas que prometen streaming de contenido ilimitado a cambio de un único pago. Estas advertencias se centran en que, en la mayoría de los casos, estos dispositivos alquilan de manera clandestina la conexión a Internet del usuario a extraños. Sin embargo, un análisis innovador ha revelado que estos dispositivos también se hacen pasar de forma rutinaria por teléfonos móviles que hacen clic en anuncios en sitios web generados por inteligencia artificial, en el marco de una operación amplia destinada a defraudar a comerciantes y redes publicitarias en línea.
Pedro Faléis, un investigador de amenazas de la firma de seguridad Bitsight, consiguió adentrarse en esta vasta y compleja red de fraude publicitario al registrar un nombre de dominio caducado que se utilizaba para coordinar clics fraudulentos en anuncios relacionados con una marca de dispositivos de streaming muy popular conocida como H96.
Los dispositivos de streaming H96 actualmente están disponibles para la venta en plataformas como Amazon, lo que pone de relieve su accesibilidad. Falé explicó que el dominio que logró capturar había sido previamente utilizado para la telemetría, recopilando de manera periódica información completa sobre el hardware y una lista exhaustiva de las aplicaciones instaladas en decenas de miles de sticks de streaming H96 conectados a televisores en todo el mundo. Sin embargo, al analizar el tráfico dirigido a dicho dominio, descubrió que casi todos los dispositivos de televisión que transmitían datos afirmaban ser modelos de teléfonos móviles de diversos fabricantes, como Samsung, Vivo, Huawei y Xiaomi.
"Nos dimos cuenta de que algo no cuadraba," afirmó Falé. "Múltiples dispositivos que informaban a este backdoor de Android TV Box se identificaban como 'teléfonos'."
El investigador observó que todos los dispositivos reportaban tener instaladas las mismas dos aplicaciones, desarrolladas por una empresa llamada Zhejiang Fengwo IoT Technology Ltd, una entidad fundada en 2019 en China continental que opera un portafolio de publicación de anuncios bajo el nombre de Fengwo Group. Una investigación más profunda sobre el Fengwo Group reveló que ha registrado múltiples patentes que coinciden con el funcionamiento interno de estas aplicaciones.
"Bitsight TRACE identificó varias identidades 'legales' en Hong Kong, Singapur y de una sola persona que se utilizaban para la recolección de monetización, y rastreó la operación hasta una empresa de China continental conocida como Zhejiang Fengwo IoT Technology Co., Ltd, que opera bajo el Fengwo Group," escribió Falé en un informe publicado hoy sobre sus hallazgos.
El análisis de estas aplicaciones demuestra que ayudan a coordinar una red de fraude publicitario que utiliza los dispositivos H96 como fuente de tráfico cautivo, generando clics en anuncios en sitios web creados por inteligencia artificial operados por el Fengwo Group. Bitsight descubrió que estos sitios web contienen artículos de noticias y gráficos generados por máquinas en una variedad de categorías, que incluyen finanzas, salud, educación, videojuegos, música y blogs de comida. Sin embargo, también observaron que ninguno de estos sitios mostraba anuncios a menos que el dispositivo que visitara la página coincidiera con el perfil móvil suplantado de los dispositivos H96.
El dominio del Fengwo Group, fwgcloud[.]com, afirma que la compañía está "redefiniendo los límites de la interacción humano-AI" y que ha creado más de 120,000 "humanos digitales AI" disponibles para alquilar, abarcando desde compañía emocional hasta servicio al cliente 24/7 y diseño creativo.
Falé indicó que el dominio del Fengwo Group compartía datos de su certificado SSL con otros dominios asociados a las aplicaciones encontradas en los dispositivos H96, específicamente el mecanismo de suplantación de teléfonos. Destacó que el dominio también cuenta con una plataforma wiki interna que vincula directamente al Fengwo Group con una implementación propietaria de un lenguaje de programación visual creado por Google llamado Blockly, que fue diseñado originalmente para ayudar a los niños a aprender a escribir software.
Según Bitsight, los empleados del Fengwo Group utilizan Blockly para construir estos sitios web fraudulentos, permitiendo a operadores poco cualificados unir bloques de código en su editor de Blockly, sin necesidad de entender el funcionamiento de los bloques de código subyacentes.
"Un operador puede arrastrar bloques juntos en su editor de Blockly para definir cada rutina de fraude, dada una tarea específica," señala el informe de Bitsight. "Una vez que la rutina se guarda, se exporta como JavaScript y se sube a los buckets S3. Un operador no necesita tener un gran entendimiento de las complejidades técnicas, ya que todo está dispuesto para facilitar su uso."
Bitsight incluso encontró a uno de los desarrolladores de aplicaciones del Fengwo Group mencionando exactamente estas ventajas, indicando que "solo se necesita un número reducido de desarrolladores altamente cualificados para construir las imágenes de unidad de ejecución de plantillas," y que "los desarrolladores que crean unidades de ejecución a partir de esas plantillas tienen requisitos técnicos significativamente más bajos, lo que reduce considerablemente los costos operativos de la empresa."
Falé comentó que si un stick de streaming H96 es seleccionado para una tarea específica de fraude, se le enviará el módulo Blockly apropiado en función de la tarea deseada, que puede incluir lanzar silenciosamente un navegador web, visitar sitios, navegar por páginas, gestionar pestañas y hacer clic en anuncios.
Para asegurar que las cajas de televisión que se hacen pasar por teléfonos móviles puedan hacer clic de manera confiable en los anuncios mostrados en los sitios web generados por inteligencia artificial, el Fengwo Group "fusiona tres sistemas de visión y razonamiento en una única interfaz," permitiendo que los bots identifiquen correctamente un anuncio en la página web y naveguen por el sitio de forma similar a como lo haría un ser humano, según observó el informe de Bitsight.
Bitsight concluyó que los dispositivos H96 estaban retransmitiendo tráfico proxy residencial o participando en fraude publicitario, pero nunca ambas cosas al mismo tiempo. De hecho, llegaron a la conclusión de que cuando estas cajas de televisión detectan una señal HDMI de un televisor conectado —indicando que el usuario tiene la intención de transmitir contenido de video—, el dispositivo suele funcionar como un proxy residencial. Cuando el televisor está apagado, vuelve a estar a la espera de trabajos de fraude publicitario.
Falé expresó su creencia de que las cajas de televisión están configuradas de esta manera porque sus actividades de fraude publicitario son mucho más intensivas en recursos y podrían interferir con el propósito declarado del dispositivo: transmitir contenido de video a través de Internet.
A pesar de las reiteradas advertencias del FBI y de líderes en la industria de la ciberseguridad sobre los riesgos de seguridad y privacidad asociados al uso de dispositivos de streaming, grandes proveedores de comercio electrónico como Amazon, Best Buy y Newegg continúan ofreciendo a la venta cientos de modelos y marcas que integran versiones no oficiales del sistema operativo Android de Google. Estos dispositivos son frecuentemente promocionados, a través de influenciadores en línea, como una solución para acceder a una amplia variedad de servicios de streaming y transmisiones en vivo sin necesidad de suscripción.
Además de involucrar a los dispositivos de televisión de los usuarios en redes de fraude publicitario, estos dispositivos de streaming de marcas no reconocidas vienen, casi sin excepción, con software de proxy residencial preinstalado. Este tipo de software permite alquilar la dirección IP del usuario a clientes anónimos que pueden incluir desde empresas agresivas de recopilación de contenido hasta reventa de entradas y cibercriminales manifiestos.
Es importante señalar que estos dispositivos genéricos, que suelen ser muy baratos, son inherentemente inseguros por defecto y carecen de cualquier tipo de autenticación. La instalación de uno de estos dispositivos en una red doméstica o de oficina puede facilitar aún más actos maliciosos. En enero, el servicio de seguimiento de proxies Synthient documentó cómo múltiples botnets habían esclavizado rápidamente millones de TV boxes mediante un complejo entrelazado de vulnerabilidades de seguridad tanto en el software de proxy residencial como en los propios dispositivos de streaming.
La firma de análisis Bitsight informó que había rastreado aproximadamente 38,000 TV boxes a nivel global que se conectaban al dominio caducado del Fengwo Group. Basándose en esa cifra, el informe estima que esta red de fraude publicitario genera ingresos cercanos a los 50,000 dólares diarios, sin contar los ingresos substanciales provenientes de la actividad de proxy residencial. Sin embargo, Falé, uno de los analistas, subrayó que estas estimaciones son altamente conservadoras y se basan en la telemetría de solo uno de los dominios centrales (aunque más antiguos) del Fengwo Group.
En cuanto a la afirmación del Fengwo Group de contar con 120,000 "humanos digitales" a su disposición, el informe de Bitsight sugiere que podría ser simplemente una estrategia de marketing ingeniosa y/o un intento de evitar despertar sospechas sobre las operaciones de la empresa. “Históricamente, al tratar con servicios de proxy o DDoS, a veces observamos que estos sitios adoptan fachadas discretas para no publicitar su capacidad de DDoS o el tamaño de su botnet,” escribió Falé en el informe. “Este podría ser también el caso aquí.”
Si el Fengwo Group realmente cuenta con decenas de miles de "humanos de IA" a su disposición, no parece haber dedicado ninguno de ellos a gestionar consultas a través de su propio sitio web. KrebsOnSecurity intentó contactar al Fengwo Group enviando un correo electrónico a la dirección de contacto que aparece en la página principal de la empresa, pero la solicitud fue devuelta con el mensaje: “Su mensaje no pudo ser entregado a postmaster@fwgcloud[.]com. Su bandeja de entrada está llena, o está recibiendo demasiados correos en este momento.”
Como muestra el análisis de Bitsight, en el ámbito de las TV boxes y dispositivos de streaming, es recomendable optar por marcas reconocidas de fabricantes de confianza y, además, ser selectivo y cauteloso con las aplicaciones que se decidan instalar en el dispositivo, ya que muchas de ellas también pueden incluir software de proxy residencial. Google ha indicado que los consumidores pueden verificar si un dispositivo está construido con el sistema operativo oficial Android TV y cuenta con la certificación Play Protect siguiendo ciertas instrucciones.
Adicionalmente, Synthient mantiene una lista actualizada de dispositivos IoT que se ha conocido que son enviados a los consumidores con software de proxy residencial y otras aplicaciones maliciosas preinstaladas. Los lectores más observadores notarán que la lista de Synthient incluye otros dispositivos IoT además de los sticks y cajas de streaming: como ha advertido el FBI, el software de proxy residencial también ha sido hallado en otros populares dispositivos IoT de marcas aleatorias, particularmente en marcos digitales para fotos.
