Operazione Fuyao: le Android TV box economiche nascondevano un esercito di frode pubblicitaria e proxy SOCKS5

Operazione Fuyao: le Android TV box economiche nascondono malware per frodi pubblicitarie e proxy SOCKS5. Indagine di Bitsight su un'enorme rete infetta.

Operazione Fuyao: le Android TV box economiche nascondevano un esercito di frode pubblicitaria e proxy SOCKS5
Malware

Immagine illustrativa generata con AI

Bitsight ha portato alla luce un’operazione su larga scala battezzata Fuyao, che trasforma set-top box Android non certificate in nodi per frode pubblicitaria automatizzata e relay di traffico. I dispositivi, venduti a basso costo senza certificazione Play Protect, arrivano già infetti nelle case degli utenti. In un solo giorno di osservazione i ricercatori hanno raccolto quasi 66 mila segnalazioni da circa 38 mila indirizzi MAC univoci.

Come funziona il malware: YOLOv8s e profili hardware contraffatti

Le app preinstallate, tra cui un eseguibile chiave e un componente chiamato Script, falsificano l’identità del dispositivo. Il chipset reale — Rockchip, Amlogic o Allwinner — viene nascosto e sostituito con attributi tipici di smartphone Samsung, Huawei, Xiaomi o Vivo. L’infrastruttura di comando e controllo invia profili telefonici completi, fondendo una configurazione base con varianti specifiche per modello, ma eliminando ogni traccia dell’hardware sottostante.

Per eseguire la frode pubblicitaria, Script utilizza un modello di object detection YOLOv8s denominato lourui_2. Il modello riconosce dodici elementi dello schermo e viene combinato con i dati di accessibilità di Android e il riconoscimento ottico dei caratteri tramite Google ML Kit. Le campagne fraudolente sono assemblate in un editor basato su Blockly, esportate come codice JavaScript e inviate ai dispositivi infetti.

Il malware ha una doppia anima. Quando rileva un segnale HDMI attivo, attiva un nodo di uscita SOCKS5 che inoltra traffico altrui attraverso la connessione a banda larga del proprietario. Nei momenti di inattività, invece, clicca annunci su siti controllati dagli operatori della campagna.

Bitsight ha preso il controllo di un dominio scaduto usato come backdoor e raccoglitore di telemetria. Filtrando i dispositivi con le app Fuyao, in ventiquattro ore ha ricevuto 65.957 report da circa 38.000 indirizzi MAC distinti. La quasi totalità dei dispositivi si spacciava per telefono. Il modello più frequente era H96_MAX_V11, una Android TV box economica.

La catena dei guadagni: 84 domini e un tag Taboola

La monetizzazione passa attraverso 144 domini riconducibili agli operatori. Di questi, 84 caricano un tag Taboola sulla homepage. Incrociando il file sellers.json pubblico di Taboola, Bitsight ha collegato i domini a entità di raccolta dei ricavi con sede a Hong Kong e Singapore.

Le stime di guadagno, non osservate direttamente, si aggirano intorno a 1,25 dollari per dispositivo al giorno. Con 38.000 dispositivi attivi si sfiorano i 47.500 dollari giornalieri. Ipotizzando la flotta reclamizzata di oltre 120.000 “AI digital human”, un tasso di riempimento del 70% e il 30-40% di segnalazioni di frode, il potenziale annuo potrebbe raggiungere i 40 milioni di dollari.

Attribuzione a Zhejiang Fengwo: tra certificati e brevetti

Bitsight attribuisce l’operazione a Zhejiang Fengwo IoT Technology Co., Ltd., azienda della Cina continentale fondata nel 2019. L’attribuzione poggia su certificati TLS condivisi, wiki esposti, indirizzi email riutilizzati e collegamenti alla filiera dei ricavi. Due brevetti pubblici cinesi (CN117421142B, concesso a novembre 2024, e CN117478834A) descrivono tecnologie per l’esecuzione e il monitoraggio di “comportamenti digital-human”: tracciamento del flusso esecutivo e controllo di schermi remoti tramite miniature cloud.

Nessuno dei due documenti menziona la frode pubblicitaria. I brevetti non dimostrano che l’azienda abbia gestito Fuyao o condotto frodi, ma aggiungono un tassello al quadro circostanziale.

Rischi e mitigazioni: cosa fare con i box non certificati

Il danno per i proprietari è concreto. La banda viene degradata, l’indirizzo IP rischia di essere associato a traffico malevolo e il dispositivo partecipa a frodi pubblicitarie a insaputa dell’utente. Per gli inserzionisti si tratta di perdite dirette per clic e impressioni mai realmente avvenuti. La presenza di proxy SOCKS5 rende questi dispositivi una risorsa per attività anonime illecite.

Google raccomanda di verificare che il dispositivo sia certificato Play Protect (l’elenco ufficiale è sul sito Android TV). L’FBI, in un’allerta del giugno 2025, suggeriva di valutare i dispositivi connessi, disconnettere quelli sospetti e considerare a rischio i box generici venduti con promesse di contenuti gratuiti.

Al 31 luglio 2026 Bitsight non aveva pubblicato elenchi completi di pacchetti, firmware o indicatori di rete. L’identificazione puntuale di Fuyao resta parziale. La difesa più immediata è evitare l’acquisto di set-top box di marca sconosciuta e non certificate.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →