Operación Fuyao: los TV Box Android baratos escondían un ejército de fraude publicitario y proxies SOCKS5
Descubre cómo la Operación Fuyao usa TV Box Android baratos para fraude publicitario y proxies SOCKS5, generando miles de dólares diarios en ingresos.
Imagen ilustrativa generada con IA
Bitsight ha sacado a la luz una operación a gran escala bautizada Fuyao, que transforma set-top boxes Android no certificados en nodos para fraude publicitario automatizado y retransmisión de tráfico. Los dispositivos, vendidos a bajo coste sin certificación Play Protect, llegan ya infectados a los hogares de los usuarios. En un solo día de observación, los investigadores recogieron casi 66 000 informes de unos 38 000 direcciones MAC únicas.
Cómo funciona el malware: YOLOv8s y perfiles de hardware falsificados
Las aplicaciones preinstaladas, entre ellas un ejecutable clave y un componente llamado Script, falsifican la identidad del dispositivo. El chipset real —Rockchip, Amlogic o Allwinner— se oculta y se sustituye por atributos típicos de smartphones Samsung, Huawei, Xiaomi o Vivo. La infraestructura de mando y control envía perfiles telefónicos completos, fusionando una configuración base con variantes específicas por modelo, pero eliminando cualquier rastro del hardware subyacente.
Para ejecutar el fraude publicitario, Script utiliza un modelo de detección de objetos YOLOv8s denominado lourui_2. El modelo reconoce doce elementos de pantalla y se combina con los datos de accesibilidad de Android y el reconocimiento óptico de caracteres mediante Google ML Kit. Las campañas fraudulentas se ensamblan en un editor basado en Blockly, se exportan como código JavaScript y se envían a los dispositivos infectados.
El malware tiene una doble naturaleza. Cuando detecta una señal HDMI activa, activa un nodo de salida SOCKS5 que retransmite tráfico ajeno a través de la conexión de banda ancha del propietario. En los momentos de inactividad, en cambio, hace clic en anuncios de sitios controlados por los operadores de la campaña.
Bitsight tomó el control de un dominio caducado que se usaba como puerta trasera y recolector de telemetría. Filtrando los dispositivos con las aplicaciones Fuyao, en veinticuatro horas recibió 65 957 informes de aproximadamente 38 000 direcciones MAC distintas. La práctica totalidad de los dispositivos se hacían pasar por teléfonos. El modelo más frecuente era H96_MAX_V11, un TV Box Android económico.
La cadena de ingresos: 84 dominios y una etiqueta Taboola
La monetización pasa por 144 dominios vinculados a los operadores. De ellos, 84 cargan una etiqueta Taboola en la página de inicio. Al cruzar el archivo sellers.json público de Taboola, Bitsight relacionó los dominios con entidades de recaudación de ingresos con sede en Hong Kong y Singapur.
Las estimaciones de ganancias, no observadas directamente, rondan 1,25 dólares por dispositivo al día. Con 38 000 dispositivos activos se rozan los 47 500 dólares diarios. Suponiendo la flota anunciada de más de 120 000 “humanos digitales de IA”, una tasa de ocupación del 70 % y un 30-40 % de informes de fraude, el potencial anual podría alcanzar los 40 millones de dólares.
Atribución a Zhejiang Fengwo: entre certificados y patentes
Bitsight atribuye la operación a Zhejiang Fengwo IoT Technology Co., Ltd., empresa de la China continental fundada en 2019. La atribución se basa en certificados TLS compartidos, wikis expuestos, direcciones de correo electrónico reutilizadas y vínculos con la cadena de ingresos. Dos patentes públicas chinas (CN117421142B, concedida en noviembre de 2024, y CN117478834A) describen tecnologías para la ejecución y el monitoreo de “comportamientos de humano digital”: seguimiento del flujo de ejecución y control de pantallas remotas mediante miniaturas en la nube.
Ninguno de los dos documentos menciona el fraude publicitario. Las patentes no prueban que la empresa haya gestionado Fuyao o realizado fraudes, pero añaden una pieza al cuadro circunstancial.
Riesgos y mitigaciones: qué hacer con los boxes no certificados
El daño para los propietarios es concreto. El ancho de banda se degrada, la dirección IP corre el riesgo de asociarse a tráfico malicioso y el dispositivo participa en fraudes publicitarios sin conocimiento del usuario. Para los anunciantes supone pérdidas directas por clics e impresiones que nunca ocurrieron realmente. La presencia de proxies SOCKS5 convierte estos dispositivos en un recurso para actividades anónimas ilícitas.
Google recomienda verificar que el dispositivo esté certificado Play Protect (la lista oficial se encuentra en el sitio de Android TV). El FBI, en una alerta de junio de 2025, sugería evaluar los dispositivos conectados, desconectar aquellos sospechosos y considerar en riesgo los boxes genéricos vendidos con promesas de contenido gratuito.
A 31 de julio de 2026, Bitsight no había publicado listas completas de paquetes, firmware o indicadores de red. La identificación precisa de Fuyao sigue siendo parcial. La defensa más inmediata es evitar la compra de set-top boxes de marcas desconocidas y no certificadas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




