Обнаружена сеть Android-приставок, которые маскируются под смартфоны и превращают домашний интернет в прокси

3 августа, 2026, 18:05

В Android TV-боксах нашли ПО, которое генерирует рекламные клики и контролирует трафик устройства. Эксперты рассказали, что подобные зараженные приставки могут использовать адрес пользователя для DDoS-атак и VPN-каналов, что может привести к уголовному делу против владельца устройства.

thehackernews.com

Исследователи из Bitsight обнаружили вредоносную кампанию Fuyao — так была названа выявленная сеть дешевых Android TV-боксов, на которых были предустановлены приложения, изменяющие идентификацию устройства, представляясь смартфонами Samsung, Huawei, Xiaomi и Vivo. Поддельная идентификация используется в мошеннических махинациях с интернет-рекламой: устройства автоматически открывают сайты и имитируют активность пользователей, генерируя рекламные клики в интересах операторов схемы. Об этом пишет The Hacker News.

Исследователи выявили, что когда приставка используется по назначению, она обнаруживает активный HDMI-сигнал и переключается в режим SOCKS5-прокси. Таким образом, злоумышленники получают возможность направлять чужой интернет-трафик через домашнее подключение пользователя приставки. Когда же HDMI неактивен, устройство находится в режиме ожидания новых задач по рекламному мошенничеству.

В исследовании предполагается, что инфраструктура операции связана с китайской компанией Zhejiang Fengwo IoT Technology Co., Ltd. Участие компании в схеме не доказано, однако, на это указывают отдельные технические признаки — сертификаты TLS, почтовые адреса, патенты и другое. Сама же инфраструктура операции была обнаружена после регистрации просроченного домена, который был использован как заводской бэкдор и сервер телеметрии.

Продолжение ниже

В материале говорится, что за одни лишь сутки было получено около 66 тыс. отчетов примерно от 38 тыс. уникальных MAC-адресов устройств с приложениями, связанными с операцией Fuyao. Тем не менее исследователи указали, что количество таких устройств неточно, так как идентификаторы могут подменяться.

Для автоматизации мошеннических действий используются технологии компьютерного зрения (YOLOv8, Google ML Kit OCR) и JavaScript-сценарии, которые загружаются с серверов управления.

Bitsight оценил примерный доход злоумышленников: одно заражение приставки может принести злоумышленникам около $1,25 в день. При этом потенциальная годовая выручка сети была оценена до $40 млн. В Google сообщили, что такие приставки не имеют сертификацию Play Protect, поэтому стоит использовать только сертифицированные устройства.

Российский рынок ТВ-приставок в 2020–2024 годах вырос на 128% в денежном выражении. По итогам же 2024 года его объем достиг 44,376 млрд рублей. Такую статистику приводит CNews.

Мнение экспертов

Эксперт программных продуктов компании «Код Безопасности» Максим Александров отметил, что подобная схема с ТВ-приставками напоминает создание ботнета, а в данном случае — сети из зараженных ТВ-приставок. Область возможных угроз такой сети одновременно широка и узка, по мнению эксперта. Александров объяснил, что обычно ботнет применяют для «скликивания» рекламы: от лица пользователя зараженные приставки совершают вход на сайт конкурента, сводя к нулю эффективность рекламы, рассчитанной на определенное количество кликов реальных потребителей.

Эксперт считает, что такие зараженные устройства действуют в интересах злоумышленников, которые представляют либо компанию-производителя, либо провайдера. Говоря об угрозах для пользователей, Александров подчеркнул, что, хоть прямых рисков для пользователей такая схема не несет, ботсеть может быть использована в качестве устройства, принимающего участие в DDoS-атаках или являющегося выходной точкой VPN-канала. Это, в свою очередь, может привести к уголовному делу против владельца приставки. Александров рекомендует регулярно обслуживать и как минимум регулярно обновлять ТВ-приставки, чтобы закрывать появляющиеся уязвимости.

«Зараженные Android TV-приставки в теории могут использоваться сразу в нескольких вредоносных сценариях — к примеру, как прокси-серверы для передачи мошеннического и вредоносного трафика», — привел примеры угроз эксперт Kaspersky ICS CERT Владимир Дащенко. Эксперт уточнил, что, если речь идет об инсталляции профилей смартфонов, то злоумышленник может применить их для накрутки установок приложений, просмотров рекламы и видео на хостингах или в соцсетях. Помимо этого, Дащенко выделяет еще один сценарий — контроль пользовательского трафика: это также создает угрозу для конфиденциальных данных пользователя.

Руководитель разработки PT MAZE компании Positive Technologies Николай Анисеня в комментарии для SecPost отметил, что в кейсе Fuyao главной мотивацией злоумышленников была монетизация через рекламу. Эксперт указал, что реклама часто используется в монетизации серых или черных схем заработка, а для этого не обязательно взламывать ТВ-приставки или делать их вредоносными. По мнению Анисени, сегодня злоумышленники часто создают клоны мобильных приложений и подменяют в них рекламу, чтобы доход от нее шел не владельцам приложения, а им самим. Эксперт отметил, что в таком случае пользователи, по меньшей мере, рискуют своей приватностью, а как максимум — деньгами и аккаунтами.

Ранее SecPost писал, что в 2025 году среди новых мобильных угроз фигурировал и IoT-ботнет Kimwolf, нацеленный на заражение приставок Android TV. Мошенники использовали взломанные устройства для DDoS-атак, а также для удаленного доступа к командной строке устройств. Известно, что конкретно функция прокси применялась в сервисах, где домашние устройства используются в качестве выходных точек сети.