Fuyao Enterprise

Editors' Pick

A Bitsight TRACE kutatói egy eddig ismeretlen, Fuyao Enterprise néven azonosított, rendkívül kifinomult hirdetésicsalás-ökoszisztémát tártak fel, amely több mint 120 000 kompromittált Android TV Boxot használ fel reklámcsalásra és lakossági proxyhálózatként. A fertőzött eszközök gyárilag előtelepített alkalmazásokkal érkeznek – többek között egyes H96 készülékeken –, amelyek a háttérben a TV Boxokat okostelefonnak álcázzák. 

A malware módosítja a hardverazonosítókat, a böngésző jellemzőit és más rendszerparamétereket, így a hirdetési hálózatok legitim mobil eszközként érzékelik őket. A botok ezután mesterséges intelligenciával generált weboldalakat látogatnak, emberi viselkedést utánozva hirdetésekre kattintanak és videókat tekintenek meg, miközben a fertőzött eszközök internetkapcsolatát lakossági proxyként is értékesítik. 

A Bitsight szerint a műveletet a kínai Zhejiang Fengwo IoT Technology Co. és a hozzá kapcsolódó Fengwo Group működteti, amit többek között domainkapcsolatok, nyilvánosan elérhető belső fájlok, szabadalmak és a kártevő kódjában talált egyezések támasztanak alá. 

A kutatás egyik legérdekesebb megállapítása, hogy a csalási kampányok összeállításához a támadók a Blockly vizuális programozási környezet egy saját fejlesztésű változatát használják. A Blockly eredetileg gyermekek programozásának oktatására készült, itt azonban grafikus felületen állíthatók össze a botok által végrehajtandó műveletek, például mely weboldalakat nyissák meg, hogyan görgessenek, mikor kattintsanak egy hirdetésre vagy mennyi ideig maradjanak egy oldalon. A rendszer emellett computer vision modelleket alkalmaz a hirdetések automatikus felismerésére, képes a fertőzött eszközök képernyőjének élő továbbítására a vezérlőszerver felé, és több mint 120 000 AI digital human hálózataként hirdeti saját infrastruktúráját. 

FORRÁS