Cảnh báo: Android TV Box giá rẻ bị biến thành công cụ gian lận quảng cáo và proxy trái phép
Hàng chục nghìn thiết bị Android TV Box giá rẻ đang bị lợi dụng để thực hiện gian lận quảng cáo và biến mạng gia đình của người dùng thành các node proxy trái phép thông qua chiến dịch có tên...
- Giọng nữ Bắc
Các nhà nghiên cứu bảo mật từ Bitsight vừa phát hiện một chiến dịch quy mô lớn mang tên Fuyao, nhắm vào các thiết bị Android TV Box giá rẻ. Những thiết bị này đã bị cài sẵn phần mềm độc hại (malware) có khả năng giả mạo danh tính phần cứng để biến thành các dòng điện thoại phổ biến như Samsung, Huawei, Xiaomi hoặc Vivo.
Table Of Content
Cơ chế hoạt động của Fuyao
Theo phân tích, các ứng dụng độc hại này thực hiện hai nhiệm vụ chính:
- Gian lận quảng cáo: Thiết bị tự động thực hiện các thao tác nhấp chuột vào quảng cáo trên các trang web do chính kẻ tấn công vận hành. Hệ thống sử dụng công nghệ thị giác máy tính (Computer Vision) với mô hình YOLOv8s để nhận diện các thành phần quảng cáo trên màn hình, kết hợp với dữ liệu hỗ trợ tiếp cận (Accessibility Service) của Android để tự động hóa quy trình.
- Proxy trái phép: Khi thiết bị phát hiện tín hiệu HDMI (người dùng đang sử dụng TV), nó sẽ chuyển sang chế độ relay lưu lượng truy cập của bên thứ ba thông qua đường truyền băng thông rộng của chủ sở hữu, biến thiết bị thành một node thoát SOCKS5.
Kẻ tấn công sử dụng các máy chủ điều khiển (C2 server) để đẩy cấu hình giả mạo xuống thiết bị, xóa bỏ các thuộc tính chipset thực tế (như Rockchip, Amlogic hoặc Allwinner) để che giấu nguồn gốc phần cứng.
Quy mô và tác động
Dữ liệu từ hệ thống sinkhole của Bitsight cho thấy chỉ trong một ngày, có tới hơn 65.000 báo cáo từ khoảng 38.000 địa chỉ MAC duy nhất. Mặc dù con số thực tế có thể thay đổi do cơ chế xoay vòng định danh, nhưng quy mô của mạng lưới này là rất đáng kể. Các chuyên gia ước tính doanh thu từ hoạt động gian lận quảng cáo này có thể lên tới hàng chục triệu USD mỗi năm dựa trên lưu lượng truy cập được ghi nhận.
Chiến dịch này được cho là có liên quan đến công ty Zhejiang Fengwo IoT Technology (Trung Quốc), dựa trên các bằng chứng về chứng chỉ TLS, email và các bằng sáng chế liên quan đến công nghệ giám sát từ xa.
Khuyến nghị cho người dùng
Hiện tại, việc xác định chính xác danh sách các model bị ảnh hưởng vẫn còn khó khăn do tính chất phân mảnh của thị trường TV Box giá rẻ. Tuy nhiên, người dùng nên thực hiện các biện pháp phòng ngừa sau:
- Kiểm tra chứng nhận Play Protect trên thiết bị Android của mình.
- Ngắt kết nối các thiết bị streaming không rõ nguồn gốc hoặc có dấu hiệu hoạt động bất thường khỏi mạng nội bộ.
- Luôn cập nhật firmware mới nhất nếu có thể.
- Cảnh giác với các thiết bị streaming giá rẻ được quảng cáo với tính năng “xem nội dung miễn phí”, vì đây thường là mục tiêu chính của các loại malware này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.