Operation Fuyao: Günstige Android-TV-Boxen verbargen eine Armee aus Werbebetrug und SOCKS5-Proxys

Günstige Android-TV-Boxen entpuppten sich als Malware-Knoten für Werbebetrug und SOCKS5-Proxys. Bitsight deckte die riesige Operation Fuyao auf.

Operation Fuyao: Günstige Android-TV-Boxen verbargen eine Armee aus Werbebetrug und SOCKS5-Proxys
Malware

Illustration mit KI erzeugt

Bitsight hat eine groß angelegte Operation mit dem Namen Fuyao aufgedeckt, die nicht zertifizierte Android-Set-Top-Boxen in Knoten für automatisierten Werbebetrug und Traffic-Relay verwandelt. Die Geräte, die ohne Play-Protect-Zertifizierung billig verkauft werden, kommen bereits infiziert in die Haushalte der Nutzer. An einem einzigen Beobachtungstag sammelten die Forscher fast 66.000 Meldungen von rund 38.000 eindeutigen MAC-Adressen.

Funktionsweise der Malware: YOLOv8s und gefälschte Hardware-Profile

Vorinstallierte Apps, darunter eine zentrale ausführbare Datei und eine Komponente namens Script, fälschen die Identität des Geräts. Der tatsächliche Chipsatz – Rockchip, Amlogic oder Allwinner – wird versteckt und durch Attribute typischer Samsung-, Huawei-, Xiaomi- oder Vivo-Smartphones ersetzt. Die Command-and-Control-Infrastruktur sendet vollständige Telefonprofile, die eine Basiskonfiguration mit modellspezifischen Varianten kombinieren, jedoch jede Spur der eigentlichen Hardware tilgen.

Für den Werbebetrug nutzt Script ein Objekterkennungsmodell YOLOv8s mit dem Namen lourui_2. Das Modell erkennt zwölf Bildschirmelemente und wird mit Android-Bedienungshilfen sowie optischer Zeichenerkennung via Google ML Kit kombiniert. Die betrügerischen Kampagnen werden in einem auf Blockly basierenden Editor zusammengestellt, als JavaScript-Code exportiert und an die infizierten Geräte gesendet.

Die Malware besitzt ein Doppelleben. Erkennt sie ein aktives HDMI-Signal, aktiviert sie einen SOCKS5-Exit-Knoten, der fremden Traffic über den Breitbandanschluss des Besitzers weiterleitet. In Leerlaufphasen hingegen klickt sie Werbung auf von den Kampagnenbetreibern kontrollierten Seiten.

Bitsight übernahm die Kontrolle über eine abgelaufene Domain, die als Backdoor und Telemetriesammler diente. Durch Filterung der Geräte mit den Fuyao-Apps erhielt man innerhalb von vierundzwanzig Stunden 65.957 Reports von rund 38.000 unterschiedlichen MAC-Adressen. Nahezu alle Geräte gaben sich als Telefone aus. Das häufigste Modell war H96_MAX_V11, eine günstige Android-TV-Box.

Die Einnahmenkette: 84 Domains und ein Taboola-Tag

Die Monetarisierung läuft über 144 Domains, die den Betreibern zugeordnet werden können. Davon laden 84 ein Taboola-Tag auf der Startseite. Anhand der öffentlichen sellers.json-Datei von Taboola verknüpfte Bitsight die Domains mit Einnahmensammelstellen mit Sitz in Hongkong und Singapur.

Die Ertragsschätzungen, die nicht direkt beobachtet wurden, belaufen sich auf etwa 1,25 Dollar pro Gerät und Tag. Bei 38.000 aktiven Geräten ergeben sich fast 47.500 Dollar täglich. Unter der Annahme einer beworbenen Flotte von über 120.000 „AI Digital Humans“, einer Füllrate von 70 % und 30–40 % Betrugsmeldungen könnte das jährliche Potenzial 40 Millionen Dollar erreichen.

Attribution zu Zhejiang Fengwo: Zertifikate und Patente

Bitsight schreibt die Operation der Zhejiang Fengwo IoT Technology Co., Ltd. zu, einem 2019 gegründeten Unternehmen mit Sitz auf dem chinesischen Festland. Die Attribution stützt sich auf gemeinsam genutzte TLS-Zertifikate, öffentlich zugängliche Wikis, wiederverwendete E-Mail-Adressen und Verbindungen zur Einnahmenkette. Zwei öffentliche chinesische Patente (CN117421142B, erteilt im November 2024, und CN117478834A) beschreiben Technologien zur Ausführung und Überwachung von „Digital-Human-Verhaltensweisen“: Ausführungs-Flow-Tracking und Fernsteuerung von Bildschirmen über Cloud-Thumbnails.

Keines der Dokumente erwähnt Werbebetrug. Die Patente beweisen nicht, dass das Unternehmen Fuyao betrieben oder Betrug begangen hat, fügen dem Indizienbild jedoch einen weiteren Baustein hinzu.

Risiken und Gegenmaßnahmen: Was tun mit nicht zertifizierten Boxen?

Der Schaden für die Besitzer ist konkret. Die Bandbreite wird beeinträchtigt, die IP-Adresse läuft Gefahr, mit bösartigem Traffic in Verbindung gebracht zu werden, und das Gerät beteiligt sich ohne Wissen des Nutzers an Werbebetrug. Für Werbetreibende entstehen direkte Verluste durch Klicks und Impressionen, die nie stattgefunden haben. Die eingebauten SOCKS5-Proxys machen diese Geräte zu einer Ressource für anonyme illegale Aktivitäten.

Google empfiehlt, zu überprüfen, ob das Gerät Play Protect-zertifiziert ist (die offizielle Liste findet sich auf der Android-TV-Website). Das FBI riet in einer Warnung vom Juni 2025, vernetzte Geräte zu bewerten, verdächtige zu trennen und generische Boxen zu meiden, die mit Versprechen kostenloser Inhalte verkauft werden.

Zum 31. Juli 2026 hatte Bitsight keine vollständigen Listen von Paketen, Firmware oder Netzwerkindikatoren veröffentlicht. Die genaue Identifizierung von Fuyao bleibt lückenhaft. Der unmittelbarste Schutz besteht darin, vom Kauf unbekannter und nicht zertifizierter Set-Top-Boxen abzusehen.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →