La empresa de ciberseguridad Bitsight ha identificado que ciertos reproductores multimedia Android de bajo costo se distribuyen con aplicaciones que falsifican su identidad de hardware para semejar dispositivos de marcas como Samsung, Huawei, Xiaomi o Vivo, con el propósito de hacer clic en anuncios en sitios web de estas compañías.
Los investigadores denominaron a esta operación Fuyao y la atribuyeron a Zhejiang Fengwo IoT Technology Co., Ltd., una empresa china establecida en 2019.
Las aplicaciones cuentan con una segunda función: cuando el dispositivo detecta una señal HDMI, redirige el tráfico de otros usuarios a través de la conexión de banda ancha del propietario, actuando como un nodo de salida SOCKS5. Al desconectar la señal HDMI, regresa a ejecutar tareas de fraude publicitario.
Bitsight descubrió la operación al registrar un dominio caducado utilizado como puerta trasera de fábrica y recolector de datos. La mayoría de los dispositivos identificables reportaron el modelo H96_MAX_V11, aunque el análisis se centró en modelos antiguos de una marca única sin lograr establecer un listado completo de los modelos comprometidos.
En un solo día, tras filtrar los dispositivos con las aplicaciones de Fuyao, el sistema recibió 65.957 informes de aproximadamente 38.000 direcciones MAC únicas, siendo la mayoría descritos como teléfonos. Esta cifra no está confirmada debido a que el sistema puede rotar los identificadores falsificados.
El informe indica que Fengwo anuncia más de 120.000 «humanos digitales con IA», sin especificar qué representa este término de marketing. Estas cifras no son intercambiables y ninguna establece el tamaño del parque físico real. Google declaró que los dispositivos de marca blanca no contaban con la certificación Play Protect de Android.
El servidor de comando y control envía perfiles completos de teléfono a cada dispositivo, combinando una configuración base con diferencias por modelo y eliminando propiedades del chipset que revelarían placas Rockchip, Amlogic o Allwinner.
Pedro Falé, investigador de amenazas de Bitsight, señaló que la operación «fusiona tres sistemas de visión y razonamiento en una sola interfaz». Los operadores ensamblan la lógica de la campaña mediante un editor personalizado basado en Blockly, el marco de programación de arrastrar y soltar de Google. Exportan cada rutina de fraude como JavaScript, la suben a S3 y la envían al servidor para su ejecución.
En cuatro dispositivos de prueba, Bitsight detectó aproximadamente 40 tareas de fraude, 21 campañas únicas y 166 módulos únicos. Un comentario de un desarrollador recuperado indicaba que el sistema de plantillas permite que un pequeño grupo de ingenieros expertos apoye operadores de campaña menos experimentados, reduciendo costos operativos.
La cadena de pagos de Fuyao se ejecuta a través de una red de publicación. Bitsight mapeó 144 dominios propiedad de operadores distribuidos en siete grupos de beneficiarios. Al menos 84 cargaban una etiqueta de Taboola en la página de inicio. Los investigadores utilizaron el archivo público sellers.json de Taboola para conectar los dominios con entidades recaudadoras de ingresos en Hong Kong y Singapur. Bitsight estimó ingresos brutos de 1,25 dólares por dispositivo al día, aproximadamente 47.500 dólares diarios si 38.000 dispositivos estuvieran activos.
Separadamente, estimó que los ingresos anuales podrían alcanzar 40 millones de dólares con el tamaño de flota anunciado, citando una tasa de detección de fraude del 30-40% y una tasa de relleno de anuncios del 70%, aunque no mostró el cálculo completo. Se trata de estimaciones, no de ingresos reales.
La atribución a Fengwo se basa en datos de certificados TLS compartidos, archivos wiki expuestos, direcciones de correo electrónico reutilizadas, enlaces de ingresos y patentes citados por Bitsight.
Los registros públicos de patentes chinas identifican de forma independiente a Zhejiang Fengwo como titular de tecnologías relacionadas con la ejecución y monitoreo de humanos digitales. La patente CN117421142B, otorgada en noviembre de 2024, abarca el seguimiento del flujo de ejecución para módulos de comportamiento humano digital, mientras que CN117478834A describe el monitoreo de pantallas remotas mediante miniaturas alojadas en la nube y comparación de fotogramas clave. Ninguna de las solicitudes describe publicidad ni confirma que la empresa operara Fuyao o participara en fraude publicitario.
Las fuentes consultadas tampoco establecen quién instaló las aplicaciones ni en qué punto de la cadena de suministro del dispositivo aparecieron.
Estos dispositivos genéricos no contaban con la certificación Play Protect. Si un dispositivo carece de esta certificación, Google no dispone de un registro de los resultados de las pruebas de seguridad y compatibilidad. Los dispositivos Android con certificación Play Protect se someten a pruebas exhaustivas para garantizar su calidad y la seguridad del usuario. El sitio web de Android TV ofrece la lista más actualizada de socios fabricantes. Un portavoz de Google señaló que también es posible seguir ciertos pasos para comprobar si un dispositivo tiene la certificación Play Protect.
En junio de 2025, el FBI recomendó a los usuarios que evaluaran los dispositivos conectados, desconectaran los sospechosos, mantuvieran el firmware actualizado y desconfiaran de los reproductores multimedia genéricos que se venden con promesas de contenido gratuito.
Con Información de blog.segu-info.com.ar
