Специалисты Bitsight TRACE раскрыли устройство ботнета Fuyao, который использует недорогие Android TV-приставки для автоматической накрутки рекламных просмотров и кликов, а также в качестве резидентских прокси. Исследователи пришли к выводу, что приложения Fuyao поставлялись предустановленными на некоторых приставках H96, вероятно в составе модифицированных прошивок. В качестве возможных каналов такой установки называются кастомизация со стороны OEM/дистрибьютора или реселлера и распространение модифицированных ROM для самостоятельной перепрошивки.
Расследование началось с обнаружения оставленного в прошивках механизма удалённого администрирования. Приставки продолжали обращаться к домену, регистрация которого истекла; после его перехвата исследователи получили телеметрию с моделью устройства, версией прошивки, характеристиками оборудования, MAC-адресом и списком установленных Android-пакетов. Именно благодаря этому удалось одновременно увидеть системный пакет sysserver.systemUpdate и приложения Fuyao.
Наиболее конкретно в отчёте фигурирует H96 Max V11. Один из полученных отчётов идентифицировал устройство как H96_Max_V11 с Android 11; исследователи отмечают, что приложения Fuyao чаще всего обнаруживались именно на H96_MAX_V11. При этом сами авторы предупреждают, что статистика может быть смещена: захваченный ими домен давал видимость преимущественно по старым моделям приставок одного бренда.
За 24 часа через перехваченный сервер прошло 65 957 отчётов примерно от 38 тыс. уникальных MAC-адресов, на которых были обнаружены приложения Fuyao. Однако Bitsight специально оговаривает, что 38 тыс. MAC-адресов нельзя автоматически считать 38 тыс. физических приставок: система умеет подменять идентификаторы устройств. С другой стороны, наблюдение охватывало лишь часть инфраструктуры, поэтому реальное число задействованных устройств может быть больше.
После получения задания приставка могла маскироваться под обычный смартфон: Fuyao подменяет системные свойства Android, сведения об аппаратной платформе и параметры браузерного окружения. В перехваченных данных TV-боксы представлялись устройствами Samsung, Xiaomi, Huawei, Vivo и других производителей. Цель такой маскировки — получить более дорогие рекламные показы и клики и одновременно усложнить обнаружение автоматизированного трафика.
Для поиска рекламных элементов используется несколько механизмов — Android Accessibility, OCR и модели компьютерного зрения. В более новых версиях Fuyao разработчики перешли от преимущественно JavaScript-автоматизации к использованию предварительно обученных ML-моделей. В коде также обнаружены заготовки для Azure GPT-4o, предназначенные для принятия решений о том, куда нажимать и куда переходить дальше, однако на момент исследования этот механизм фактически не был подключён к рабочей цепочке.
Особый интерес представляет система создания сценариев рекламного мошенничества. Операторы построили собственный редактор на базе свободной библиотеки Blockly, распространяемой под Apache 2.0. В визуальном редакторе можно задать целевой сайт, параметры браузера, вероятность клика, очистку кэша, bounce rate и другую логику кампании. После сохранения блоки преобразуются в JavaScript и отправляются на приставки. Bitsight обнаружила около 56 исходных модулей, а в ходе наблюдения получила уже порядка 166 уникальных модулей, включая 109 вариантов логики для конкретных сайтов.
Монетизация не ограничивалась рекламой. Приложение Center превращает приставку в резидентский SOCKS5-прокси, через который может проходить чужой сетевой трафик с использованием домашнего IP-адреса владельца. За одни сутки с известной Bitsight инфраструктурой резидентских прокси пересекалась примерно одна из шести наблюдавшихся приставок Fuyao, а за семь дней — примерно одна из четырёх. Более 90% устройств, работавших только как прокси, имели установленным приложение Center.
Любопытно и распределение нагрузки: анализ функции CheckSelf() показал, что при активном HDMI приставка преимущественно используется как прокси, а когда HDMI неактивен — запускает задачи по накрутке рекламы. Таким образом, вредоносная активность может выполняться преимущественно тогда, когда телевизор фактически не используется владельцем.
Приложения способны не только выполнять удалённые задания, но и передавать на управляющий сервер журналы работы, периодические снимки экрана и даже видеопоток экрана через WebRTC. Управление построено на нескольких уровнях C2-серверов и постоянных WebSocket-соединениях.
Bitsight связала Fuyao с китайской компанией Zhejiang Fengwo IoT Technology Co., Ltd, входящей в Fengwo Group. Исследователи называют четыре независимые группы признаков: пересечение TLS-сертификатов, файлы из внутренней wiki, связи с компаниями, использовавшимися для получения рекламных выплат, и зарегистрированные в Китае патенты. По данным Bitsight, как минимум 6–8 патентов напрямую соответствуют подсистемам, обнаруженным при анализе Fuyao.
Связанная с Fengwo инфраструктура рекламировала более 120 тыс. «AI digital humans». Это число не следует путать с независимо подтверждённым размером ботнета: 120 тыс. — заявление самой компании, тогда как через захваченный Bitsight сервер исследователи наблюдали около 38 тыс. уникальных MAC-адресов. На основе условных десяти кликов по $0,10 и дохода от показов авторы оценили теоретическую выручку сети из 120 тыс. устройств примерно в $150 тыс. в сутки, отдельно предупредив, что часть трафика может отбрасываться антифрод-системами.
H96 Max V11 продаётся на российских маркетплейсах
Названная исследователями модель не является какой-либо редкой китайской приставкой. На момент проверки 8 августа H96 Max V11 продолжает продаваться в России. На Ozon размещена карточка H96 Max V11 на Android 11, а на Wildberries продаётся H96 Max V11; присутствуют и другие предложения этой модели, включая вариант H96 MAX V11 4/64 ГБ. В карточках указывается процессор Rockchip RK3318 и Android 11.
Те же характеристики приводит и официальная страница H96 Max V11: RK3318, Android 11 и варианты с 2/4 ГБ ОЗУ и 16/32/64 ГБ встроенной памяти. Производитель отдельно предлагает OEM/ODM-кастомизацию, в том числе изменение boot image, launcher, интерфейса, функций и состава приложений прошивки. Это согласуется с предположением Bitsight о возможности появления Fuyao на этапе кастомизации ROM, но само по себе не является доказательством участия производителя H96 в установке вредоносного ПО.
Важно также не переносить выводы исследования на все продающиеся H96 Max V11. Bitsight обнаружила Fuyao на устройствах с таким идентификатором модели и пишет, что приложения чаще всего встречались именно там, однако не исследовала партии конкретных российских продавцов. Поэтому по одной карточке на Ozon или Wildberries определить наличие Fuyao невозможно — оно зависит от конкретной прошивки и цепочки поставки.

