← 返回 Siami 首頁

便宜電視盒不只偷網路:H96 被揭用 AI 偽裝手機、自動點廣告牟利

▲ 386 💬 214
便宜電視盒不只偷網路:H96 被揭用 AI 偽裝手機、自動點廣告牟利

編按:本文綜合整理自 Bitsight TRACE 原始研究KrebsOnSecurity 報導FBI 公告,並加入 Siami 編輯部觀點與數據解讀。

看似只要付一次錢,就能收看大量頻道的便宜 Android 電視盒,代價可能不只是畫質不穩或缺乏更新。資安公司 Bitsight 的 TRACE 團隊揭露,一套被命名為「Fuyao」的高度模組化廣告詐欺系統,疑似預載於部分 H96 品牌電視盒。裝置會把自己偽裝成熱門手機,在使用者看不見的背景中瀏覽 AI 生成網站、點擊廣告,甚至把家庭網路變成可出租的住宅代理。

這項發現由 Bitsight 威脅研究員 Pedro Falé 主導,KrebsOnSecurity 於 7 月 30 日進一步報導。研究起點並非攔截某個活躍犯罪伺服器,而是團隊註冊了一個已過期、原本供裝置回傳遙測資料的網域。接管後,研究人員得以觀察大量裝置送出的硬體資訊與已安裝應用程式清單,意外看見電視盒背後完整的商業化詐欺鏈。


電視盒為何會「變成」Samsung、Vivo 或小米手機

Bitsight 在 24 小時樣本中收到 65,957 筆裝置回報,對應約 38,000 個不重複 MAC 位址。異常之處是,多數回報者宣稱自己是 Samsung、Vivo、Huawei、Xiaomi 或其他品牌的手機,但套件清單仍留下電視盒啟動器、設定元件與 Fuyao 應用程式。硬體身分看似手機,軟體足跡卻說明它其實是 H96 電視盒。

這種偽裝不是裝飾。手機流量通常比廉價串流盒更容易通過廣告平台檢查,也可能取得價值較高的廣告。Fuyao 能從控制伺服器取得不同手機設定檔,調整裝置型號、品牌、處理器、瀏覽器環境等屬性,降低反詐欺系統發現前後矛盾的機率。

研究團隊指出,部分相關應用程式可能在裝置出廠或客製韌體階段就已裝入,並擁有一般使用者難以移除的權限。這也解釋了為何單純恢復原廠設定未必有效:若惡意元件就在系統映像裡,重設後仍會再次出現。

已確認的能力包括:

  • 修改裝置屬性,讓電視盒偽裝成不同 Android 手機。
  • 在背景啟動無頭瀏覽器,清除快取、管理分頁並瀏覽指定網站。
  • 透過 WebRTC 回傳畫面或螢幕截圖,讓操作者檢查任務執行情況。
  • 建立 SOCKS5 住宅代理通道,把陌生流量從使用者家中送出。
  • 結合無障礙節點、OCR 與電腦視覺模型,辨識按鈕及廣告區塊。

電視開著租網路,電視關掉就點廣告

Fuyao 最值得注意的地方,是同一台硬體能以兩種方式變現。Bitsight 觀察到,裝置偵測到 HDMI 訊號、代表使用者正在看電視時,通常改當住宅代理節點;當電視關閉、系統資源不再需要服務影音播放,則等待並執行廣告詐欺任務。

這種切換有現實考量。模擬瀏覽、畫面辨識與自動點擊會消耗處理器及記憶體,若與串流同時執行,使用者較容易察覺卡頓。相較之下,代理轉送流量較不容易直接反映在畫面上。犯罪系統因此不是盲目占用資源,而是刻意避開會讓受害者起疑的時段。

住宅代理尤其危險。外部客戶看到的是受害者家中的 IP 位址,可能拿它來大量爬取資料、搶票、建立假帳號、嘗試登入憑證,甚至從事更直接的犯罪。異常活動最終看起來像從一般家庭或辦公室發出,調查與封鎖成本便轉嫁給無辜網路使用者。

FBI 在 2025 年公告中警告,BADBOX 2.0 等殭屍網路會利用受感染的物聯網設備建立住宅代理基礎設施;不明品牌的電視盒、數位相框與車載系統都可能成為入口。


Blockly 加上 YOLO:把廣告詐欺做成低門檻產線

傳統點擊機器人常依賴固定網頁結構,一旦網站更新按鈕位置或 HTML,腳本就容易失效。Fuyao 採取更有韌性的做法:把 Android 無障礙節點、Google ML Kit OCR 與基於 YOLO 的物件偵測模型整合在同一套介面中。模型能辨認按鈕、搜尋欄、選單,以及廣告與 Taboola 推薦模組,讓程式像人一樣「看見」畫面後再決定點哪裡。

操作者不必逐行撰寫複雜程式。Bitsight 發現,後台使用客製化的 Google Blockly 視覺化編輯器,員工可拖曳積木建立開啟瀏覽器、滑動頁面、停留閱讀、清理快取、尋找廣告與點擊等流程,再把成果輸出為 JavaScript 模組。研究期間捕捉的任務包含約 166 個不重複模組,其中約 109 個針對特定網站設計。

這代表詐欺已從單一惡意應用程式升級成可分工的營運系統:少數技術人員維護底層模板,技術門檻較低的操作員則用積木拼出新活動。AI 在此並不是生成幾段文案而已,而是同時降低內容生產與自動點擊的成本。

Bitsight 也辨識出 144 個可能由操作者掌控的落地網域,涵蓋財經、健康、教育、遊戲、音樂與美食等類別。網站使用大量疑似 AI 生成的文章與圖片維持正常媒體外觀,並透過前端條件,只向符合偽裝手機特徵的流量顯示廣告。一般研究人員直接造訪時,甚至可能看不到真正的變現區塊。

數據解讀:38,000 台不是完整規模,12 萬台也尚未證實

Bitsight 依約 38,000 個不重複 MAC 位址,假設每台每天產生 10 次、平均每次 0.1 美元的點擊,再加上展示收入,估算每日可帶來約 47,500 美元。即使部分點擊遭過濾、廣告填充率不足,仍可能形成可觀收入。不過,這個數字是情境估算,不是廣告平台提供的實際結算帳目。

同樣需要謹慎看待的,是 Fengwo Group 網站宣稱擁有超過 120,000 名「AI 數位人」。Bitsight 認為這可能暗示其自動化節點規模,也可能只是行銷包裝或用來掩飾殭屍網路能力的門面。MAC 位址亦可能隨偽裝輪替而重複或膨脹,因此不能把 38,000 與 120,000 直接當成兩個精準的實體裝置總數。

較可靠的結論是,研究團隊只掌握一個較舊、單一品牌相關網域的視野,卻已看見數萬個裝置識別與全球分布。真實受影響範圍可能更大,但仍需後續技術報告、平台封鎖資料與執法調查交叉驗證。讀者應把收入與規模視為風險量級,而非確定財報。

為什麼這件事重要

Fuyao 案揭示了三個原本分散的問題已經合流:廉價物聯網供應鏈、住宅代理市場,以及生成式 AI 帶來的低成本內容與視覺自動化。消費者買的是串流功能,真正被出售的卻可能是家中 IP、頻寬、運算資源與可信裝置身分;廣告主支付的是真實受眾,得到的卻可能是電視關機後由模型操控的假點擊。

問題也不能簡化成「中國裝置都危險」。關鍵在於韌體來源是否透明、是否通過平台認證、供應商是否提供安全更新,以及預載應用程式能否被獨立稽核。Bitsight 將線索連到浙江 Fengwo IoT Technology 及相關公司,並以憑證、內部資料、收益實體與專利內容建立歸因;這些是具體調查證據,不是產品國籍本身構成的推論。

更深一層的警訊,是網路廣告的信任機制正遭「實體住宅 IP+真實 Android 硬體+視覺模型」聯手繞過。過去平台可封鎖資料中心 IP 或辨識簡單腳本,如今詐欺流量來自真實家庭、使用常見瀏覽器,還能根據畫面變化調整行為。廣告平台、電商與設備認證機構若各自處理單一環節,犯罪者便能利用供應鏈之間的責任空隙持續變現。

消費者現在可以做什麼

購買前,不要只看「一次付費、終身免費」或通路是否知名。KrebsOnSecurity 指出,部分問題產品仍可能出現在大型電商平台。應檢查品牌是否提供清楚型號、安全更新政策、客服與韌體下載來源,並依照 Google 指引確認裝置是否具備 Play Protect 認證。

已經使用不明電視盒的人,可以採取以下處置:

  1. 在 Google Play 商店設定中查看 Play Protect certification 狀態。
  2. 檢查路由器流量,留意電視未使用時仍持續大量上傳或連線的設備。
  3. 把電視盒放入與電腦、NAS、攝影機分離的訪客或 IoT 網路。
  4. 若裝置無法更新、含有無法移除的陌生套件,停止使用比恢復原廠設定更可靠。
  5. 參考 Synthient 公開清單,比對已知搭載住宅代理或可疑應用程式的型號。

沒有任何單一清單能涵蓋所有重新貼牌的產品,認證也不能取代後續更新。但「可信品牌、官方 Android TV、持續安全更新、網路隔離」四項條件,至少能顯著降低把家庭網路交給陌生代理與廣告詐欺系統的風險。

延伸資料

網友熱門留言 (2)

#1 EFF 0
消費者通常很難確認裝置是否遭感染;若懷疑設備受影響,最安全的處置是停止使用並將它與網路隔離。
#2 KrebsOnSecurity 讀者 Catwhisperer 0
『立即安裝即可免費收看所有頻道』這類話術,正是便宜串流盒最危險的誘惑。