Saltar al contenido
Beveiligingsnieuws

Fraude con Android TV-boxes: proxies y anuncios

fraude met Android TV-boxen

Las cajas Android TV baratas aparecen cada vez con más frecuencia como causa de daños digitales. En una investigación reciente destaca un tipo de dispositivo que no solo hace clic en anuncios, sino que también puede utilizar la conexión a internet del propietario como paso técnico para redirigir el tráfico de terceros. Ahí está exactamente el núcleo de la fraude con Android TV-boxen: el equipo se integra con operadores publicitarios y, al mismo tiempo, se comporta como una “proxy”.

Los investigadores hablan de una operación que llaman Fuyao. En ella señalan un software modificado que reescribe la identidad del hardware de la caja para que el dispositivo se reconozca como modelos de smartphone populares. De este modo, los operadores pueden automatizar de forma más dirigida el fraude publicitario, mientras vinculan la distribución de tareas a lo que la caja detecta en el entorno.

A continuación resumimos los hallazgos más importantes y, además, acciones prácticas para reducir los riesgos cuando uses en casa un dispositivo de streaming o un equipo de TV de este tipo.

¿Qué hacen exactamente estas cajas de TV?

Según el estudio, las Android TV-boxes afectadas están equipadas con aplicaciones que cumplen dos funciones. En primer lugar, ajustan la “identidad de hardware” para que el dispositivo se haga pasar por un teléfono de marcas que, en la práctica, se usan a menudo como referencia para objetivos de publicidad y de seguimiento.

Los investigadores indican que estas apps pueden hacer que la identidad parezca coincidir con modelos de, entre otras, Samsung, Huawei, Xiaomi o Vivo. En la práctica, esto significa que los informes sobre el dispositivo suelen describirse como “teléfono” en lugar de como caja de TV.

En segundo lugar, se observa una función publicitaria. Las aplicaciones hacen que en sitios web se hagan clic en anuncios que están alojados por los mismos operadores. Esto dificulta que las redes publicitarias y los sistemas de medición identifiquen el tráfico como “no fiable”, porque las señales del dispositivo parecen encajar con perfiles móviles.

Tu internet puede usarse como proxy

La parte más preocupante llega en el momento en que la TV-box entra en acción. Las apps, según el estudio, cuando detectan una señal HDMI, pasarían a una función en la que otras partes podrían reenviar tráfico utilizando la conexión a internet del propietario.

En la investigación se describe esto como el reenvío (relaying) del tráfico de alguien a través de su propia conexión, donde la caja actúa como SOCKS5 exit node. Cuando se apaga el HDMI, el dispositivo vuelve a un modo de espera, listo para tareas de fraude.

Al vincularse a HDMI, los operadores pueden activar el fraude en momentos en que, en la práctica, haya una configuración activa (por ejemplo, cuando realmente estás reproduciendo contenido o usando una fuente en tu televisor). Para el propietario, esto implica que tu red puede participar de forma “invisible” en actividades que comprometen tu privacidad y la integridad.

¿Cómo descubrieron los investigadores la operación Fuyao?

Los investigadores detectaron la campaña registrando un dominio que expiró y que antes se había usado como “factory backdoor” y como recolector de telemetría. Este tipo de registros ofrece información sobre qué dispositivos contactan con componentes del servidor, qué tareas se descargan y qué identificadores aparecen en el proceso.

En los datos del sinkhole, muchos dispositivos mostraron nombres de modelo que aparecían con más frecuencia como H96_MAX_V11. Al mismo tiempo, los investigadores advierten que la imagen puede estar distorsionada: las entradas del sinkhole no siempre señalan todas las variantes afectadas. Por eso, el estudio no afirma que exista una lista completa de todos los modelos o variantes de firmware comprometidos.

En un solo día, el sinkhole registró casi 66.000 notificaciones de alrededor de 38.000 direcciones MAC únicas. Un detalle importante: los identificadores pueden rotarse, así que las cifras de “dispositivos únicos” no equivalen uno a uno al tamaño real de la flota física.

De perfiles de dispositivo a fraude publicitario: una cadena automatizada

La operación parece apoyarse en un mecanismo de command-and-control (C2). Cuando el dispositivo está en línea, puede recibir un “perfil de teléfono” completo. Ese perfil combina una configuración base con una diferencia específica por modelo (diff), mientras se eliminan propiedades sensibles del chipset que, de otro modo, delatarían que en realidad hay una placa de proveedores como Rockchip, Amlogic o Allwinner por debajo.

Además, los investigadores describen una forma automatizada de localizar anuncios. En el flujo de trabajo, se usaría visión por computador (machine vision) para ubicar en pantalla los componentes publicitarios. Así, se emplea un modelo de detección de objetos entrenado con un conjunto de elementos de pantalla, incluidas zonas de banners genéricas y widgets publicitarios específicos.

Para aportar contexto adicional, se utilizan datos de accesibilidad y reconocimiento óptico de caracteres. Los investigadores lo describen como la combinación de varios componentes de visión y razonamiento en una sola unidad viable dentro de la automatización de la aplicación.

Construir rutinas de campaña con un editor propio

La lógica del fraude no parece estar “codificada” de forma rígida en cada aplicación individual. Según el estudio, la lógica de la campaña se construye con un editor propio basado en Blockly (un framework de programación con arrastrar y soltar de Google). Después, se exportan las tareas de fraude como JavaScript y se entregan al dispositivo para su ejecución.

En montajes de prueba, los investigadores informaron que pudieron distinguir decenas de tareas de fraude, decenas de campañas y cientos de módulos únicos. También encontraron una pista en un comentario de un desarrollador: un sistema de plantillas permitiría que un pequeño grupo de ingenieros técnicos apoye a quienes construyen campañas con menos conocimientos técnicos, manteniendo la operación escalable.

Pago y distribución mediante una red de publicación

Según el estudio, la cadena de ganancias se mueve a través de una red de publicación (publishing network). Los investigadores vinculan un gran número de dominios impulsados por operadores con clústeres de beneficiarios. En ese esquema, parte de los dominios cargarían una etiqueta publicitaria en la página de inicio.

Para conectar los dominios con empresas de recolección de ingresos, los investigadores se remiten a archivos públicos con información sobre vendedores de plataformas publicitarias. También se menciona un ejemplo de etiqueta publicitaria como Taboola.

Además, se incluyen estimaciones sobre ingresos, basadas en suposiciones sobre el nivel de actividad y el etiquetado del fraude. Sin embargo, según los investigadores, esos números no equivalen a ingresos probados y observados de manera real. La idea central sigue siendo la misma: se encontró una ruta desde el comportamiento malicioso del dispositivo hasta los ecosistemas publicitarios.

¿Quién es responsable? La atribución sigue siendo parcial

Los investigadores atribuyen la operación a Zhejiang Fengwo IoT Technology Co., Ltd. Basándose en su análisis, señalan señales como datos compartidos de certificados TLS, archivos wiki revelados, reutilización de direcciones de correo electrónico y patentes relevantes.

Lo que está y no está confirmado permanece matizado. Los registros de patentes que revisaron identifican a la empresa como “assignee” de tecnología relacionada con la ejecución y la supervisión de módulos de “digital human”. Aun así, según el estudio, esas patentes no describen funcionalidades publicitarias y no prueban que la empresa ejecutara la operación Fuyao o participara en el fraude publicitario.

Además, ocurre esto: las fuentes analizadas no muestran con certeza quién instaló las apps ni en qué momento de la cadena de producción se incorporó el cambio de software. En resumen: hay una indicación fuerte, pero no una prueba completa de extremo a extremo.

¿Qué puedes hacer como propietario?

Para consumidores y organizaciones que usan este tipo de cajas de TV, la recomendación sigue siendo, sobre todo, práctica y orientada a reducir riesgos. Los investigadores proponen recomendaciones que marcan el rumbo, y las autoridades también aconsejan políticas similares: evaluar los dispositivos conectados, desconectar los equipos sospechosos, mantener el firmware actualizado y estar alerta ante cajas de streaming genéricas que prometen “contenido gratis” sin un origen claro.

1) Comprueba si tu dispositivo está certificado

Un punto concreto es verificar si el dispositivo y su entorno de software están certificados mediante Play Protect. Si observas que el equipo instala aplicaciones que no encajan con tu uso, trátalo como sospechoso.

2) Desconecta los dispositivos sospechosos

Si tienes sospechas, corta la conexión de red de la TV-box. No esperes a “tener más pruebas”, porque las funciones dañinas (proxying y clics en anuncios) pueden estar precisamente automatizadas.

3) Actualiza el firmware y replantea tu segmentación de red

Instala las actualizaciones en cuanto estén disponibles y considera ubicar los dispositivos de IoT y de streaming en un segmento de red separado. Así reduces la probabilidad de que un dispositivo comprometido termine afectando también a otras partes de tu red doméstica o empresarial.

Si miras el panorama en conjunto—cuando los dispositivos, después de iniciar sesión o establecer conexión, realizan acciones maliciosas—también puede ayudar a leer cómo suele desarrollarse un ataque posterior a la intrusión. Por ejemplo, consulta