Opération Fuyao : les boîtiers Android TV bon marché dissimulaient une armée de fraude publicitaire et de proxy SOCKS5
L'opération Fuyao détourne des boîtiers Android TV pour générer une fraude publicitaire à grande échelle et fonctionner comme proxys SOCKS5.
Image d’illustration générée par IA
Bitsight a mis au jour une opération à grande échelle baptisée Fuyao, qui transforme des boîtiers Android non certifiés en nœuds de fraude publicitaire automatisée et de relais de trafic. Vendus à bas prix sans certification Play Protect, les appareils arrivent déjà infectés chez les utilisateurs. En une seule journée d’observation, les chercheurs ont collecté près de 66 000 signalements provenant d’environ 38 000 adresses MAC uniques.
Comment fonctionne le malware : YOLOv8s et profils matériels falsifiés
Les applications préinstallées, dont un exécutable clé et un composant nommé Script, falsifient l’identité du terminal. Le chipset réel — Rockchip, Amlogic ou Allwinner — est masqué et remplacé par des attributs typiques d’un smartphone Samsung, Huawei, Xiaomi ou Vivo. L’infrastructure de commande et contrôle envoie des profils téléphoniques complets, fusionnant une configuration de base avec des variantes propres à chaque modèle, mais effaçant toute trace du matériel sous‑jacent.
Pour exécuter la fraude publicitaire, Script utilise un modèle de détection d’objets YOLOv8s nommé lourui_2. Le modèle reconnaît douze éléments d’écran et est combiné aux données d’accessibilité d’Android ainsi qu’à la reconnaissance optique de caractères via Google ML Kit. Les campagnes frauduleuses sont assemblées dans un éditeur basé sur Blockly, exportées sous forme de code JavaScript et envoyées aux terminaux infectés.
Le malware possède une double nature. Lorsqu’il détecte un signal HDMI actif, il active un nœud de sortie SOCKS5 qui relaie le trafic d’autrui à travers la connexion haut débit du propriétaire. En période d’inactivité, en revanche, il clique sur des publicités hébergées sur des sites contrôlés par les opérateurs de la campagne.
Bitsight a pris le contrôle d’un domaine expiré servant à la fois de porte dérobée et de collecteur de télémétrie. En filtrant les terminaux exécutant les applications Fuyao, le laboratoire a reçu en vingt‑quatre heures 65 957 rapports provenant d’environ 38 000 adresses MAC distinctes. La quasi‑totalité des appareils se faisait passer pour un téléphone. Le modèle le plus fréquent était H96_MAX_V11, un boîtier Android TV d’entrée de gamme.
La chaîne des gains : 84 domaines et une balise Taboola
La monétisation transite par 144 domaines rattachés aux opérateurs. Parmi eux, 84 chargent une balise Taboola sur la page d’accueil. En croisant le fichier public sellers.json de Taboola, Bitsight a relié ces domaines à des entités de collecte de revenus basées à Hong Kong et à Singapour.
Les estimations de revenus, non observées directement, tournent autour de 1,25 dollar par appareil et par jour. Avec 38 000 terminaux actifs, on frôle les 47 500 dollars quotidiens. En supposant une flotte annoncée de plus de 120 000 « doubles numériques » (AI digital humans), un taux de remplissage de 70 % et 30 à 40 % de signalements frauduleux, le potentiel annuel pourrait atteindre 40 millions de dollars.
Attribution à Zhejiang Fengwo : entre certificats et brevets
Bitsight attribue l’opération à Zhejiang Fengwo IoT Technology Co., Ltd., société chinoise fondée en 2019. L’attribution repose sur des certificats TLS partagés, des wikis exposés, des adresses e‑mail réutilisées et des liens avec la chaîne de monétisation. Deux brevets publics chinois (CN117421142B, accordé en novembre 2024, et CN117478834A) décrivent des technologies d’exécution et de supervision de « comportements digital‑human » : suivi du flux d’exécution et contrôle d’écrans distants par vignettes cloud.
Aucun des deux documents ne mentionne la fraude publicitaire. Les brevets ne prouvent pas que l’entreprise ait piloté Fuyao ou pratiqué la fraude, mais ils ajoutent une pièce au dossier circonstanciel.
Risques et atténuations : que faire avec les boîtiers non certifiés
Les dégâts pour les propriétaires sont bien réels. La bande passante est dégradée, l’adresse IP risque d’être associée à du trafic malveillant et l’appareil participe à des fraudes publicitaires à l’insu de l’utilisateur. Pour les annonceurs, cela se traduit par des pertes directes liées à des clics et des impressions qui n’ont jamais eu lieu. La présence de proxy SOCKS5 transforme ces boîtiers en ressource pour des activités anonymes illicites.
Google recommande de vérifier que l’appareil est certifié Play Protect (la liste officielle se trouve sur le site Android TV). Dans une alerte de juin 2025, le FBI conseillait d’évaluer les objets connectés, de déconnecter ceux qui sont suspects et de considérer comme risqués les boîtiers génériques vendus avec des promesses de contenus gratuits.
Au 31 juillet 2026, Bitsight n’avait pas publié de listes exhaustives de paquets, de firmwares ou d’indicateurs réseau. L’identification précise de Fuyao reste donc partielle. La défense la plus immédiate consiste à éviter l’achat de boîtiers de marque inconnue et dépourvus de certification.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




