1 ポイント 投稿者 GN⁺ 2 시간 전 | 1件のコメント | WhatsAppで共有
  • 数万台のH96ストリーミング機器が携帯電話に偽装し、AI生成Webサイトの広告をクリックし、ユーザーのインターネット接続を外部に貸し出すネットワークに動員されていたことが明らかになった
  • 機器にインストールされたZhejiang Fengwo IoT Technologyのアプリは、作業ごとのBlocklyモジュールを受け取り、ブラウザ起動からページ移動、タブ管理、広告クリックまでを自動化する
  • H96はTVのHDMI信号があるときは住宅用プロキシとして動作し、TVが消えると高負荷の広告詐欺タスクを待つモードへ役割を切り替える
  • Bitsightが期限切れドメイン1件から追跡した機器は世界で約3万8,000台に上り、広告詐欺収益だけでも1日約5万ドルと推定されたが、古い中核ドメイン1件だけを反映した保守的な数値である
  • 公式Android TV・Play Protect認証を受けた信頼できるメーカーの機器を選び、アプリのインストールを制限すべきであり、無名のIoT製品には住宅用プロキシや悪性アプリがプリインストールされている可能性がある

H96で明らかになった広告詐欺ネットワーク

  • Bitsightの脅威研究員Pedro Faléは、H96の偽広告クリックを制御していた期限切れドメインを登録し、内部トラフィックを観測した
    • このドメインは、世界各地の数万台のH96からハードウェア情報一式とインストール済みアプリ一覧を定期的に収集するテレメトリ用途だった
    • データを送っていたTVボックスの大半は、自身をSamsung、Vivo、Huawei、Xiaomiなどの携帯電話モデルとして表示していた
  • すべての機器で共通して見つかった2つのアプリは、2019年に中国本土で設立されたZhejiang Fengwo IoT Technology Ltdが作成していた
    • 同社はFengwo Groupの名前で広告配信事業を運営している
    • 登録特許の複数件が、当該アプリの内部動作方式と一致している
    • Bitsight TRACEは、収益受け取りに使われた香港・シンガポールの法人と個人名義のペーパーカンパニーを追跡し、Fengwo Groupとのつながりを確認した

AI生成サイトと選択的な広告表示

  • 機器のアプリは、H96を制御されたトラフィック供給源として利用し、Fengwo GroupのAI生成Webサイトにアクセスして広告をクリックするよう制御していた
  • サイトには、金融、健康、教育、ゲーム、音楽、食品など多様な分野の機械生成ニュースやグラフィックが掲載されている
  • 広告は一般訪問者には見えず、H96が偽装したモバイルプロファイルと一致する訪問者にだけ表示される

Blocklyで下がった運用難易度

  • Fengwo Groupのfwgcloud[.]comは、感情的な伴侶、24時間カスタマーサービス、クリエイティブデザインなどに貸し出せる**「AI digital humans」12万体以上**を作ったとうたっている
  • このドメインのSSL証明書データは、H96アプリや携帯電話偽装機能に関連する別ドメイン群へとつながっている
  • 内部Wikiを見ると、Fengwo Groupは子どものコーディング教育向けに作られたGoogleのビジュアルプログラミング言語Blocklyを独自実装して使っている
  • 運用担当者は基盤コードの原理を知らなくても、ブロックをドラッグ&ドロップする方式で詐欺タスクのルーチンを構成できる
    • 保存されたルーチンはJavaScriptにエクスポートされ、S3バケットにアップロードされる
    • 高度な開発者少数がテンプレート実行ユニットのイメージを作り、習熟度の低い開発者がそれを基に実行ユニットを作成できるため、運用コストが下がる
  • 選ばれたH96には、作業に応じたBlocklyモジュールが配布される
    • ブラウザを密かに起動してWebサイトを訪問する
    • ページを移動し、タブを管理する
    • 広告を見つけてクリックする
  • Fengwo Groupは、視覚・推論システム3種を1つのインターフェースに統合し、ボットが広告を識別して人間のようにサイトを移動できるようにしていた

TV使用状態に応じた役割切り替え

  • H96は同時に2つの作業を並行せず、住宅用プロキシ中継と広告詐欺のどちらか1つだけを実行する
    • 接続されたTVでHDMI信号を検知すると、ユーザーが映像を見ようとしていると判断し、主に住宅用プロキシとして動作する
    • TVが消えると、広告詐欺タスクを待つ状態に戻る
  • 広告詐欺はリソース消費が大きく、本来のストリーミング機能を妨げるおそれがあるため、このような切り替え構造を使っているとFaléは見ている

無名ストリーミング機器が生むセキュリティリスク

  • FBIとセキュリティ業界が繰り返し警告してきたにもかかわらず、Amazon、Best Buy、Neweggなどは非公式Google Android搭載の数百種類の機器やブランドを販売し続けている
    • これらの製品は、サブスクリプションなしでさまざまなストリーミングサービスやライブ放送を見られるとうたって、オンラインインフルエンサー経由で宣伝されることもある
  • 無名のストリーミング機器には、ユーザーのIPアドレスを匿名の有料顧客に貸し出す住宅用プロキシソフトウェアがほぼ例外なくプリインストールされている
    • 顧客には、攻撃的なコンテンツ収集業者、チケット転売業者、サイバー犯罪者まで含まれる
  • 低価格TVボックスは、基本的なセキュリティと認証機能が弱く、家庭やオフィスのネットワークに追加のリスクを持ち込む
  • 2026年1月、Synthientは住宅用プロキシソフトウェアとストリーミング機器の両方の脆弱性を組み合わせ、複数のボットネットが数百万台のTVボックスを急速に掌握した事例を記録した

追跡規模と収益推定

  • Bitsightは、期限切れになったFengwo Groupドメインへ接続したTVボックス約3万8,000台を世界中で追跡した
  • この規模を基に、広告詐欺ネットワークの収益を1日約5万ドルと推定している
    • 住宅用プロキシ事業で発生する相当額の収益は計算に含めていない
    • 古い中核ドメイン1件のテレメトリだけを使ったため、Faléはこれを非常に保守的な推定値と見ている
  • 「AI digital humans」12万体という宣伝は、マーケティングか、実際のボットネット規模と運用を隠すための見せかけである可能性がある
    • プロキシ・DDoSサービスが、機能やボットネット規模を隠すために目立たない事業体の形を使った前例がある
  • Fengwo Groupのホームページの連絡先に送られた問い合わせは、受信トレイがいっぱい、またはメールが多すぎるというエラーとともに返送された

購入・使用前に確認すべきこと

  • TVボックスとストリーミングスティックは、信頼できるメーカーのブランド製品を選び、インストールするアプリも限定的に吟味すべきである
  • アプリ自体に住宅用プロキシソフトウェアが含まれることがあり、公式機器だけを選んでもリスクが完全になくなるわけではない
  • Googleの案内に従って、公式Android TV OSとPlay Protect認証の有無を確認できる
  • Synthientは、住宅用プロキシと悪性アプリがプリインストールされていることで知られるIoT機器一覧を管理している
  • リスクはストリーミングスティックやTVボックスにとどまらず、FBIは無作為なブランドのデジタルフォトフレームなど、ほかの消費者向けIoT機器でも住宅用プロキシソフトウェアが見つかっていると警告している

1件のコメント

 
GN⁺ 2 시간 전
Hacker Newsのコメント
  • FBIやセキュリティ業界が繰り返し危険性を警告しているのに、Amazon、Best Buy、Newegg などが有害なストリーミング機器を売り続けるなら、大手小売業者にも責任があるはず。汚染食品や危険な子ども向け玩具を売った場合と違って免責される理由はない

    • 安価な製品があふれるオンライン市場で、小売業者の中核的な価値は製品を検証し、顧客が安心して買えるようにすることにある。しかし 何でも売る店 は、販売前に品質を保証する場ではなく、問題が起きた後に返金するだけの場へと変わってしまった
    • かなりの数が中国製なので、販売を止める以外に防ぎにくいし、メーカーが大手小売業者に「顧客のインターネット接続を詐欺に使います」と知らせるはずもない。アメリカ企業が同じことをすれば、販売停止・営業停止・起訴されるべきだ
    • こうした店の マーケットプレイス が嫌われる理由は、製品が小売業者の在庫を経由せず、業者は実質的に検索エンジンと決済処理業者の役割しか果たしていないからだ
    • 食料品店でも汚染食品を販売すれば、責任も規制上の処罰も負うべきだ。買い手責任の原則 だけで社会は運営できない
    • こうした企業を罰する手段はほとんどない。DJI でさえ、禁止を回避して別ブランド名でドローンを出荷するのを止められていない
  • Amazonで 40ドル前後の中国製プロジェクター を買ったが、インターネットに接続すると映画再生中でも画面の隅に広告が出続け、消す方法もなかった。スティック型ではないが、仕組みは似ている

    • 類似のプロジェクターを分析した記事で、機器内部で 家庭用プロキシ が動いているのが見つかったことがある。こういう機器はネットにつながない方がいい
    • そもそもインターネット接続が本当に必要だったのか疑問だ。DisplayPort や HDMI 端子だけ使えばよかったのではないか
    • 被害者を責めるのは慎重であるべきだが、40ドルの中国製品 をわざわざインターネットに接続した理由は理解しにくい
  • このケースでは、工場出荷時から 家庭用プロキシと広告詐欺 に使う設定になっていたのだから、明確な悪意がある。しかし古い Android を使い、パッチも提供されない粗悪な機器なら、ワンクリックすら不要な脆弱性1つで乗っ取られ、同じ用途に悪用されうる

    • サイバーセキュリティの観点では、TVストリーミングボックスは買える機器の中でも最悪クラスだ。関連する Darknet Diaries のエピソードがある: https://darknetdiaries.com/episode/172/
    • アメリカ専用サービスにベトナム発の不正申請が絶えず不思議だったが、現地の大手ISPがセキュリティのひどい中国製モデムを使っていると聞いた。
      動作が遅くなったらボットネットに組み込まれたサインなのでモデムを交換しろ、というのが常識なくらいで、ノード利用料が安すぎるため、スパマーはボットの状態すらまともに監視していないようだ
    • 設計が甘いなら、機器を リバースエンジニアリング して詐欺機能なしで無料ストリーミングだけ使うのも簡単なのだろうか、と気になる
    • 悪意をどこまで 無能に見えるよう設計 できるのか気になる
  • 一回限りの料金で無制限コンテンツをうたう製品の購入者も被害者だが、同時に典型的な うますぎる話 にも見える

    • ストリーミングサービスは過度に細分化され、作品も頻繁に消えるため、一般ユーザーは見たいコンテンツがどこにあるのか見つけにくくなった。
      Pokémon のあるシリーズを見ようとしても、Netflix、Pokémon の配信サービス、Prime Video、Freevee、Hoopla、Amazon、Tubi、Hulu、Roku Channel を行き来する必要があり、実質 8つのサービス が必要になる
    • 高齢の顧客がこうしたストリーミング機器や半額切手のリンクを何度も送ってきて、買うなと毎回言っても買ってしまう。半額切手が本物だと証明するために、その切手でカードまで送ってきて実際に配達されたので、時には購入者にも責任を問いたくなる
    • 消費者が、国内最大級の小売業者である Amazon で売られている製品を違法機器だと予想する理由はない。小売業者が サードパーティー販売業者 を管理できないなら、その制度自体をやめるべきで、放置し続ければ Amazon の評判をさらに傷つけるだけだ
    • 月額料金を払わず、安い機器1台でストリーミングサービスを回避しようという商品なら、詐欺師が集まる市場になるのは当然だ。無料の Netflix などをどういう仕組みで期待しているのか、他人のアカウントにアクセスする方式でもない限り理解しにくい
    • TV・ラジオ・YouTube は無料で無制限に使えるので、ストリーミングも同じだと思ってしまうのかもしれない。地上波TVとラジオの時代 に育った人なら、その違いを理解できなくても不思議ではない
  • 信頼しているコンピューターを、ネットワークに入ってくる他の機器から隔離するために、ルーターで VLAN を設定すべきだと思わされる

  • こういう話を見るたび、Linux を入れた ThinkCentre Tiny をストリーミング機器に選んで正解だったと感じる。TVの裏に収まるし、中古なら40ドル前後で手に入り、モデルによってはレトロゲーム機にもなる

  • 家族がこうした機器を使っていたが、スティック本体代とは別に年額サブスクリプションも払っていた。電源を入れると他の人がネットワークを使えないほどで、LAN内までスキャンし、世界中のサービスに接続してルーターの一部テーブルを飽和させ、他のクライアントを妨害していた。意図的な悪性動作 をしていたのは明らかだ

    • こうした機器の危険を一般消費者に理解してもらうための 簡単な図や案内 が必要そうだ。無料ストリーミングをうたう機器を使っている人は身近によくいる
  • 広告ネットワークをだますこと自体はそれほど悪いと感じないが、自分のインターネット接続をプロキシとして使われるのは明らかにひどい。販売者が私の回線を VPNサービスとして再販 していても驚かない

    • 相手が気に入らなくても、詐欺はやはり悪いこと
    • 偽クリックは規模が小さくても、広告購入者の財務や価格に影響する。この構造で利益を得るのは、機器がクリックする偽アフィリエイトサイトを運営する詐欺師だけに見える
    • プロキシを動かすこと自体が悪いわけではなく、その収益でサブスク料金をまかなえるなら利点もあるかもしれない。Tor ノード、特に出口ノードの運用を肯定的に見るなら、プロキシも似たように考えられるが、ユーザーに無断で動かすこと が問題だ
  • 幸い H96 という特定機種に限られるようでもあり、ストリーミング機器を扱った Darknet Diaries の動画もある: https://www.youtube.com/watch?v=dS6PkuZuxJ4

    • 単一の製品ラインだけの問題ではない。プロキシ追跡サービス Synthient は、家庭用プロキシソフトウェアや悪性アプリを含むストリーミングボックス、デジタルフォトフレームなど 約1,000のメーカー・型番 を追跡している。
      https://github.com/synthient/public-research/blob/main/2026/...
  • Ubiquiti や pfSense のようなルーターで、こうした プロキシ・広告クリックサービス を識別してブロックする方法が気になる。10〜15年前、ランニングマシンが中国のポータルに接続しているのを見つけて Wi-Fi を切ったが、他の機器も心配だ。
    特定ポートを使うのか、通常のインターネットトラフィックと見分けにくいのかも知りたい。他の通信を監視される可能性も気になるが、HTTPS が大半を防いでくれるとは思う