- Có dấu hiệu cho thấy hàng chục nghìn thiết bị streaming H96 giả làm điện thoại để nhấp quảng cáo trên các website do AI tạo ra và bị huy động vào mạng lưới cho thuê kết nối Internet của người dùng ra bên ngoài
- Ứng dụng của Zhejiang Fengwo IoT Technology được cài trên thiết bị nhận các mô-đun Blockly theo từng tác vụ để tự động hóa từ khởi chạy trình duyệt đến duyệt trang, quản lý tab và nhấp quảng cáo
- H96 hoạt động như một proxy dân dụng khi TV có tín hiệu HDMI, và khi TV tắt thì chuyển vai trò sang chờ các tác vụ gian lận quảng cáo tiêu tốn nhiều tài nguyên
- Bitsight theo dõi được khoảng 38.000 thiết bị trên toàn cầu từ một tên miền hết hạn, và ước tính riêng doanh thu gian lận quảng cáo đã vào khoảng 50.000 USD mỗi ngày, nhưng đây là con số thận trọng chỉ phản ánh một tên miền lõi cũ
- Nên chọn thiết bị từ nhà sản xuất đáng tin cậy có chứng nhận Android TV và Play Protect chính thức và hạn chế cài ứng dụng; các sản phẩm IoT vô danh có thể được cài sẵn proxy dân dụng hoặc ứng dụng độc hại
Mạng lưới gian lận quảng cáo bị phanh phui trên H96
- Nhà nghiên cứu mối đe dọa Pedro Falé của Bitsight đã đăng ký lại một tên miền hết hạn từng điều phối các cú nhấp quảng cáo giả từ H96 để quan sát lưu lượng bên trong
- Tên miền này dùng cho mục đích telemetry, định kỳ thu thập toàn bộ thông tin phần cứng và danh sách ứng dụng đã cài từ hàng chục nghìn thiết bị H96 trên khắp thế giới
- Phần lớn các TV box gửi dữ liệu tự nhận là mẫu điện thoại của Samsung, Vivo, Huawei, Xiaomi và các hãng khác
- Hai ứng dụng được phát hiện chung trên mọi thiết bị đều do Zhejiang Fengwo IoT Technology Ltd sản xuất, công ty được thành lập tại Trung Quốc đại lục vào năm 2019
- Công ty vận hành hoạt động xuất bản quảng cáo dưới tên Fengwo Group
- Nhiều bằng sáng chế đã đăng ký trùng khớp với cách vận hành nội bộ của các ứng dụng này
- Bitsight TRACE đã lần theo các pháp nhân ở Hong Kong và Singapore cùng công ty vỏ bọc đứng tên cá nhân dùng để nhận doanh thu và liên kết chúng với Fengwo Group
Website do AI tạo ra và hiển thị quảng cáo có chọn lọc
- Ứng dụng trên thiết bị điều phối H96 như một nguồn cung lưu lượng bị kiểm soát để truy cập các website do AI tạo ra của Fengwo Group và nhấp vào quảng cáo
- Trên các trang này có đăng tin tức và đồ họa được tạo máy thuộc nhiều lĩnh vực như tài chính, sức khỏe, giáo dục, game, âm nhạc và ẩm thực
- Quảng cáo không hiển thị với khách truy cập thông thường mà chỉ được hiện cho những người truy cập khớp với hồ sơ di động mà H96 giả mạo
Blockly giúp hạ thấp độ khó vận hành
- fwgcloud[.]com của Fengwo Group tự quảng bá rằng họ đã tạo ra hơn 120.000 ‘AI digital humans’ có thể cho thuê cho các mục đích như bạn đồng hành cảm xúc, dịch vụ khách hàng 24/7 và thiết kế sáng tạo
- Dữ liệu chứng chỉ SSL của tên miền này dẫn tới các tên miền khác liên quan đến ứng dụng H96 và chức năng giả làm điện thoại
- Theo wiki nội bộ, Fengwo Group sử dụng bản triển khai riêng của Blockly, ngôn ngữ lập trình trực quan của Google vốn được tạo ra cho giáo dục lập trình trẻ em
- Người vận hành có thể ghép các khối kéo thả để cấu hình quy trình gian lận mà không cần hiểu nguyên lý của mã nền tảng
- Các quy trình đã lưu được xuất ra JavaScript và tải lên bucket S3
- Chỉ cần một số ít lập trình viên trình độ cao tạo ảnh đơn vị thực thi mẫu, sau đó các lập trình viên ít kinh nghiệm hơn có thể dựa vào đó để tạo đơn vị thực thi, giúp giảm chi phí vận hành
- Các H96 được chọn sẽ nhận mô-đun Blockly phù hợp với tác vụ
- Âm thầm khởi chạy trình duyệt để truy cập website
- Duyệt trang và quản lý tab
- Tìm và nhấp quảng cáo
- Fengwo Group kết hợp ba hệ thống thị giác và suy luận vào một giao diện để bot nhận diện quảng cáo và điều hướng website như con người
Chuyển vai trò theo trạng thái sử dụng TV
- H96 không chạy song song hai tác vụ cùng lúc mà chỉ thực hiện một trong hai: chuyển tiếp proxy dân dụng hoặc gian lận quảng cáo
- Khi phát hiện tín hiệu HDMI từ TV đang kết nối, thiết bị suy đoán người dùng đang xem nội dung và chủ yếu hoạt động như proxy dân dụng
- Khi TV tắt, nó quay về trạng thái chờ tác vụ gian lận quảng cáo
- Falé cho rằng cấu trúc chuyển đổi này được dùng vì gian lận quảng cáo tiêu tốn nhiều tài nguyên và có thể cản trở chức năng streaming vốn có của thiết bị
Rủi ro bảo mật do thiết bị streaming vô danh gây ra
- Dù FBI và giới bảo mật đã nhiều lần cảnh báo, Amazon, Best Buy, Newegg và các nhà bán lẻ khác vẫn tiếp tục bán hàng trăm loại thiết bị và thương hiệu chạy Google Android không chính thức
- Các sản phẩm này đôi khi còn được quảng bá qua influencer online với lời mời gọi xem nhiều dịch vụ streaming và truyền hình trực tiếp mà không cần đăng ký thuê bao
- Trên các thiết bị streaming vô danh, phần mềm proxy dân dụng cho phép cho thuê địa chỉ IP của người dùng cho khách hàng ẩn danh trả phí gần như luôn được cài sẵn
- Khách hàng có thể bao gồm các công ty thu thập nội dung hung hăng, dân phe vé và cả tội phạm mạng
- TV box giá rẻ thường yếu về bảo mật và cơ chế xác thực cơ bản, làm tăng thêm rủi ro cho mạng gia đình hoặc văn phòng
- Vào tháng 1 năm 2026, Synthient ghi nhận trường hợp nhiều botnet nhanh chóng chiếm quyền hàng triệu TV box bằng cách kết hợp lỗ hổng ở cả phần mềm proxy dân dụng lẫn thiết bị streaming
Quy mô theo dõi và ước tính doanh thu
- Bitsight đã theo dõi khoảng 38.000 TV box trên toàn cầu truy cập vào một tên miền hết hạn của Fengwo Group
- Dựa trên quy mô này, hãng ước tính mạng lưới gian lận quảng cáo thu về khoảng 50.000 USD mỗi ngày
- Khoản doanh thu đáng kể từ hoạt động proxy dân dụng không được đưa vào tính toán
- Vì chỉ dùng telemetry từ một tên miền lõi cũ, Falé xem đây là ước tính rất thận trọng
- Tuyên bố về 120.000 ‘AI digital humans’ có thể chỉ là marketing hoặc là lớp vỏ che giấu quy mô và cách vận hành thực sự của botnet
- Đã từng có tiền lệ các dịch vụ proxy và DDoS dùng vỏ bọc doanh nghiệp ít gây chú ý để che giấu chức năng hoặc quy mô botnet
- Câu hỏi gửi tới địa chỉ liên hệ trên trang chủ Fengwo Group bị trả lại kèm lỗi hộp thư đầy hoặc có quá nhiều thư
Những điều cần kiểm tra trước khi mua và sử dụng
- Với TV box và streaming stick, nên chọn sản phẩm có thương hiệu từ nhà sản xuất đáng tin cậy và chỉ cài những ứng dụng đã được xem xét kỹ, ở mức hạn chế
- Chỉ chọn thiết bị chính thức cũng không loại bỏ hoàn toàn rủi ro, vì bản thân ứng dụng có thể chứa phần mềm proxy dân dụng
- Theo hướng dẫn của Google, có thể kiểm tra thiết bị có chạy Android TV OS chính thức và có chứng nhận Play Protect hay không
- Synthient duy trì danh sách thiết bị IoT được cho là cài sẵn proxy dân dụng và ứng dụng độc hại
- Rủi ro không chỉ giới hạn ở streaming stick và TV box; FBI cũng cảnh báo đã phát hiện phần mềm proxy dân dụng trên các thiết bị IoT tiêu dùng khác như khung ảnh số mang thương hiệu ngẫu nhiên
1 bình luận
Ý kiến Hacker News
Nếu FBI và ngành bảo mật đã nhiều lần cảnh báo rủi ro mà Amazon, Best Buy, Newegg và các bên khác vẫn tiếp tục bán các thiết bị streaming độc hại, thì các nhà bán lẻ lớn cũng phải chịu trách nhiệm. Không có lý do gì họ được miễn trừ, khác với khi bán thực phẩm nhiễm bẩn hay đồ chơi trẻ em nguy hiểm
Tôi từng mua một máy chiếu Trung Quốc giá khoảng 40 USD trên Amazon, và khi kết nối internet thì quảng cáo liên tục hiện ở góc màn hình ngay cả lúc đang phát phim, không có cách nào tắt. Không phải thiết bị dạng stick, nhưng nguyên lý tương tự
Trong trường hợp này thì rõ ràng là ác ý, vì từ nhà máy đã được cấu hình để dùng cho proxy dân dụng và gian lận quảng cáo. Nhưng nếu là thiết bị tệ hại dùng Android cũ và không có bản vá, thì chỉ cần một lỗ hổng zero-click là cũng có thể bị chiếm quyền và bị lạm dụng cho mục đích y hệt
Đến mức khi hiệu năng chậm đi thì điều hiển nhiên là phải thay modem vì đó là dấu hiệu bị lôi vào botnet, và phí dùng node rẻ đến mức có vẻ như ngay cả kẻ gửi spam cũng không giám sát kỹ trạng thái bot
Người mua các sản phẩm hứa hẹn nội dung không giới hạn với phí một lần cũng là nạn nhân, nhưng đồng thời đây cũng là kiểu ngon đến khó tin điển hình
Muốn xem một series Pokémon thôi cũng phải qua lại giữa Netflix, dịch vụ streaming của Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, kênh Roku..., trên thực tế là cần 8 dịch vụ
Điều này khiến tôi nghĩ nên cấu hình VLAN trên router để cô lập các máy tính đáng tin khỏi những thiết bị khác đi vào mạng
Mỗi lần thấy tin kiểu này, tôi lại thấy mình đã đúng khi chọn ThinkCentre Tiny cài Linux làm thiết bị streaming. Nó gắn vừa sau TV, có thể mua đồ cũ khoảng 40 USD, và tùy model còn có thể kiêm luôn máy chơi game cổ điển
Người nhà tôi từng dùng một thiết bị như vậy, và ngoài giá cái stick họ còn trả thêm phí thuê bao hằng năm. Mỗi khi bật nguồn thì gần như không ai khác dùng nổi mạng, nó còn quét cả mạng nội bộ và truy cập các dịch vụ trên khắp thế giới, làm bão hòa một số bảng của router khiến các client khác bị chặn. Rõ ràng là nó đã có hành vi độc hại có chủ đích
Bản thân việc lừa mạng quảng cáo không khiến tôi thấy quá tệ, nhưng dùng kết nối internet của tôi làm proxy thì rõ ràng là kinh khủng. Tôi cũng sẽ không ngạc nhiên nếu người bán bán lại đường truyền của tôi như một dịch vụ VPN
May là có vẻ chỉ giới hạn ở một thiết bị cụ thể tên H96, và cũng có video Darknet Diaries nói về các thiết bị streaming: https://www.youtube.com/watch?v=dS6PkuZuxJ4
https://github.com/synthient/public-research/blob/main/2026/...
Tôi muốn biết liệu trên các router như Ubiquiti hay pfSense có cách nào nhận diện và chặn các dịch vụ proxy/click quảng cáo kiểu này không. Khoảng 10~15 năm trước tôi từng phát hiện máy chạy bộ kết nối tới một cổng thông tin Trung Quốc nên đã ngắt Wi-Fi, nhưng vẫn lo các thiết bị khác cũng thế.
Tôi cũng muốn biết chúng có dùng cổng cụ thể nào không, hay khó phân biệt với lưu lượng internet thông thường. Tôi còn lo khả năng chúng giám sát các liên lạc khác, nhưng có lẽ HTTPS sẽ chặn được phần lớn chuyện đó