购买电视棒前须知:廉价设备如何沦为广告欺诈工具
多年来,安全专家一直警示:那些宣称一次性付费即可无限流媒体观看的通用电视盒子暗藏风险,它们会暗中将用户的网络连接出租给陌生人。而一项突破性的最新分析发现,这类设备还会伪装成手机,在AI生成的网站上点击广告,参与一个规模庞大的欺诈网络,以此诈骗在线商家和广告平台。
Pedro Falé是安全公司Bitsight的威胁研究员。他向KrebsOnSecurity透露,自己注册了一个过期域名,借此窥探到一个庞大复杂的广告欺诈网络——该域名曾被用于协调某款热门流媒体设备H96的虚假广告点击活动。

亚马逊平台上在售的一款H96流媒体电视盒子。
Falé表示,他获取的这个域名原本用于遥测,定期收集全球数万台插在电视上的H96流媒体棒的完整硬件信息和已安装应用列表。但在分析流向该域名的流量时,他发现几乎所有传输数据的电视盒子都伪装成了不同厂商的手机型号,包括三星、vivo、华为和小米。
“我们发现情况完全不对劲,”Falé说,“向这个安卓电视盒子后门报告的多台设备,实则都是‘手机’。”

图片来源:Bitsight。
研究员发现,所有设备都显示安装了两款相同的应用,而这两款应用由浙江蜂沃物联网科技有限公司开发。该公司2019年成立于中国大陆,以**蜂沃集团(Fengwo Group)**的名义运营广告发布业务。进一步调查显示,蜂沃集团注册的多项专利与这些应用的内部运作机制相符。
“Bitsight TRACE系统识别到多个香港、新加坡的空壳公司及个人‘合法’身份,用于归集收益,最终追踪到中国大陆的浙江蜂沃物联网科技有限公司,即蜂沃集团的运营主体,”Falé在今日发布的调查报告中写道。
Falé指出,对这两款应用的分析显示,它们在协调一个广告欺诈网络:利用H96设备作为受控流量源,点击蜂沃集团运营的AI生成网站上的广告。
Bitsight发现,这些网站包含AI生成的各类新闻文章和图片,覆盖财经、健康、教育、游戏、音乐、美食博客等领域。但只有当访问设备匹配H96伪装的移动设备档案时,网站才会显示广告。
AI数字人
蜂沃集团官网fwgcloud[.]com宣称,公司正在“重新定义人机交互边界”,已打造超过12万个“AI数字人”,可提供情感陪伴、7×24小时客服、创意设计等租赁服务。

fwgcloud.com官网首页。
Falé表示,蜂沃集团的域名与H96设备上的应用关联域名共享SSL证书数据,尤其是与设备伪装手机的机制相关。他还提到,该域名设有内部维基平台,直接将蜂沃集团与谷歌开发的可视化编程语言Blockly的专有实现绑定——Blockly原本是为帮助儿童学习编程设计的。
据Bitsight调查,蜂沃集团员工使用Blockly搭建虚假网站:低技能操作人员只需在Blockly编辑器中拖拽代码块,无需理解底层代码的功能或运行原理。

Blockly官网首页。
Bitsight的报告指出:“操作人员可在Blockly编辑器中拖拽代码块,根据任务类型定义各类欺诈流程。流程保存后会导出为JavaScript并上传至S3存储桶。操作人员无需深入了解底层技术细节,一切都已预设妥当,便于操作。”
Bitsight甚至发现,蜂沃集团的一名应用开发者明确提到了这一优势:“只需少量高技能开发人员构建模板执行单元镜像”,而“基于这些模板创建执行单元的开发人员技术要求大幅降低,从而显著削减公司运营成本。”
Falé介绍,当用户的H96流媒体棒被选中执行特定欺诈任务时,系统会根据任务需求推送相应的Blockly模块,模块可实现静默启动浏览器、访问网站、浏览页面、管理标签页、点击广告等操作。
为确保伪装成手机的电视盒子能精准点击AI生成网站上的广告,蜂沃集团“将三种视觉识别与推理系统整合到一个界面中”,让机器人能像人类一样准确识别网页上的广告并完成网站导航,Bitsight的报告如此描述。

蜂沃集团关联的广告落地页示例。图片来源:Bitsight。
电视开机?做代理。电视关机?搞广告欺诈
Bitsight发现,H96设备要么中转住宅代理流量,要么参与广告欺诈,两项活动不会同时进行。实际上,当设备检测到连接的电视发出HDMI信号(即用户打算观看流媒体内容)时,通常会作为住宅代理运行;当电视关闭时,设备则切换至等待广告欺诈任务的状态。
Falé认为,这种设置是因为广告欺诈活动对资源消耗更大,可能干扰设备的核心功能——网络流媒体播放。
尽管FBI多次警示、安全行业领袖也反复提醒这类流媒体设备存在安全和隐私风险,但亚马逊、百思买、新蛋等主流电商平台仍在销售数百款不同型号和品牌的产品。这些设备搭载非官方版本的谷歌安卓系统,常被(通过网络博主)宣传为无需订阅即可访问各类流媒体服务和直播内容的工具。

图片来源:fbi.gov。
除了让用户的电视盒子参与广告欺诈网络,这些杂牌流媒体设备几乎都预装了**住宅代理(residential proxy)**软件。该软件会将用户的网络地址出租给匿名付费客户,这些客户涵盖从激进的内容抓取公司到票务黄牛,甚至纯粹的网络犯罪分子。
更严重的是,这些廉价的通用电视盒子本身安全性极差,且缺乏任何认证机制,将其接入家庭或办公网络只会招来更多麻烦。今年1月,代理追踪服务Synthient记录到,多个僵尸网络利用住宅代理软件和流媒体设备本身的安全漏洞,在短时间内控制了数百万台电视盒子。
盈利测算
Bitsight追踪到全球约3.8万台电视盒子向蜂沃集团的过期域名发送数据,据此估算,该广告欺诈网络日均收入接近5万美元(尚不包括住宅代理业务的可观收益)。不过Falé强调,这一估算非常保守,仅基于蜂沃集团一个核心但较旧的域名的遥测数据。
至于蜂沃集团宣称拥有12万个“数字人”,Bitsight的报告认为,这可能只是一种巧妙的营销手段,或是为了避免公司业务引起怀疑。
“过去我们发现,代理服务或DDoS攻击相关网站常采用低调的伪装,避免暴露其DDoS能力或僵尸网络规模,”Falé在报告中写道,“这次的情况可能也是如此。”
即便蜂沃集团真的拥有数万个“AI数字人”,它们似乎并未被用于处理官网的咨询请求。KrebsOnSecurity通过该公司官网列出的邮箱联系蜂沃集团,但邮件被退回,回复显示:“无法向postmaster@fwgcloud[.]com投递邮件,对方收件箱已满,或当前收到的邮件过多。”
正如Bitsight的分析所示,选择电视盒子和流媒体棒时,最好认准知名厂商的品牌产品,同时谨慎安装应用——因为许多应用也会捆绑住宅代理软件。谷歌表示,消费者可按照以下步骤确认设备是否搭载官方安卓电视系统并获得Play Protect认证。
此外,Synthient维护着一份已知预装住宅代理软件及其他恶意应用的物联网设备清单。细心的读者会发现,清单中除了流媒体棒和盒子,还包含其他物联网设备:正如FBI警示的那样,一些杂牌的热门消费级物联网设备,尤其是数码相框,也被发现预装了住宅代理软件。