1 điểm bởi GN⁺ 2 giờ trước | 1 bình luận | Chia sẻ qua WhatsApp
  • Có dấu hiệu cho thấy hàng chục nghìn thiết bị streaming H96 giả làm điện thoại để nhấp quảng cáo trên các website do AI tạo ra và bị huy động vào mạng lưới cho thuê kết nối Internet của người dùng ra bên ngoài
  • Ứng dụng của Zhejiang Fengwo IoT Technology được cài trên thiết bị nhận các mô-đun Blockly theo từng tác vụ để tự động hóa từ khởi chạy trình duyệt đến duyệt trang, quản lý tab và nhấp quảng cáo
  • H96 hoạt động như một proxy dân dụng khi TV có tín hiệu HDMI, và khi TV tắt thì chuyển vai trò sang chờ các tác vụ gian lận quảng cáo tiêu tốn nhiều tài nguyên
  • Bitsight theo dõi được khoảng 38.000 thiết bị trên toàn cầu từ một tên miền hết hạn, và ước tính riêng doanh thu gian lận quảng cáo đã vào khoảng 50.000 USD mỗi ngày, nhưng đây là con số thận trọng chỉ phản ánh một tên miền lõi cũ
  • Nên chọn thiết bị từ nhà sản xuất đáng tin cậy có chứng nhận Android TV và Play Protect chính thức và hạn chế cài ứng dụng; các sản phẩm IoT vô danh có thể được cài sẵn proxy dân dụng hoặc ứng dụng độc hại

Mạng lưới gian lận quảng cáo bị phanh phui trên H96

  • Nhà nghiên cứu mối đe dọa Pedro Falé của Bitsight đã đăng ký lại một tên miền hết hạn từng điều phối các cú nhấp quảng cáo giả từ H96 để quan sát lưu lượng bên trong
    • Tên miền này dùng cho mục đích telemetry, định kỳ thu thập toàn bộ thông tin phần cứng và danh sách ứng dụng đã cài từ hàng chục nghìn thiết bị H96 trên khắp thế giới
    • Phần lớn các TV box gửi dữ liệu tự nhận là mẫu điện thoại của Samsung, Vivo, Huawei, Xiaomi và các hãng khác
  • Hai ứng dụng được phát hiện chung trên mọi thiết bị đều do Zhejiang Fengwo IoT Technology Ltd sản xuất, công ty được thành lập tại Trung Quốc đại lục vào năm 2019
    • Công ty vận hành hoạt động xuất bản quảng cáo dưới tên Fengwo Group
    • Nhiều bằng sáng chế đã đăng ký trùng khớp với cách vận hành nội bộ của các ứng dụng này
    • Bitsight TRACE đã lần theo các pháp nhân ở Hong Kong và Singapore cùng công ty vỏ bọc đứng tên cá nhân dùng để nhận doanh thu và liên kết chúng với Fengwo Group

Website do AI tạo ra và hiển thị quảng cáo có chọn lọc

  • Ứng dụng trên thiết bị điều phối H96 như một nguồn cung lưu lượng bị kiểm soát để truy cập các website do AI tạo ra của Fengwo Group và nhấp vào quảng cáo
  • Trên các trang này có đăng tin tức và đồ họa được tạo máy thuộc nhiều lĩnh vực như tài chính, sức khỏe, giáo dục, game, âm nhạc và ẩm thực
  • Quảng cáo không hiển thị với khách truy cập thông thường mà chỉ được hiện cho những người truy cập khớp với hồ sơ di động mà H96 giả mạo

Blockly giúp hạ thấp độ khó vận hành

  • fwgcloud[.]com của Fengwo Group tự quảng bá rằng họ đã tạo ra hơn 120.000 ‘AI digital humans’ có thể cho thuê cho các mục đích như bạn đồng hành cảm xúc, dịch vụ khách hàng 24/7 và thiết kế sáng tạo
  • Dữ liệu chứng chỉ SSL của tên miền này dẫn tới các tên miền khác liên quan đến ứng dụng H96 và chức năng giả làm điện thoại
  • Theo wiki nội bộ, Fengwo Group sử dụng bản triển khai riêng của Blockly, ngôn ngữ lập trình trực quan của Google vốn được tạo ra cho giáo dục lập trình trẻ em
  • Người vận hành có thể ghép các khối kéo thả để cấu hình quy trình gian lận mà không cần hiểu nguyên lý của mã nền tảng
    • Các quy trình đã lưu được xuất ra JavaScript và tải lên bucket S3
    • Chỉ cần một số ít lập trình viên trình độ cao tạo ảnh đơn vị thực thi mẫu, sau đó các lập trình viên ít kinh nghiệm hơn có thể dựa vào đó để tạo đơn vị thực thi, giúp giảm chi phí vận hành
  • Các H96 được chọn sẽ nhận mô-đun Blockly phù hợp với tác vụ
    • Âm thầm khởi chạy trình duyệt để truy cập website
    • Duyệt trang và quản lý tab
    • Tìm và nhấp quảng cáo
  • Fengwo Group kết hợp ba hệ thống thị giác và suy luận vào một giao diện để bot nhận diện quảng cáo và điều hướng website như con người

Chuyển vai trò theo trạng thái sử dụng TV

  • H96 không chạy song song hai tác vụ cùng lúc mà chỉ thực hiện một trong hai: chuyển tiếp proxy dân dụng hoặc gian lận quảng cáo
    • Khi phát hiện tín hiệu HDMI từ TV đang kết nối, thiết bị suy đoán người dùng đang xem nội dung và chủ yếu hoạt động như proxy dân dụng
    • Khi TV tắt, nó quay về trạng thái chờ tác vụ gian lận quảng cáo
  • Falé cho rằng cấu trúc chuyển đổi này được dùng vì gian lận quảng cáo tiêu tốn nhiều tài nguyên và có thể cản trở chức năng streaming vốn có của thiết bị

Rủi ro bảo mật do thiết bị streaming vô danh gây ra

  • Dù FBI và giới bảo mật đã nhiều lần cảnh báo, Amazon, Best Buy, Newegg và các nhà bán lẻ khác vẫn tiếp tục bán hàng trăm loại thiết bị và thương hiệu chạy Google Android không chính thức
    • Các sản phẩm này đôi khi còn được quảng bá qua influencer online với lời mời gọi xem nhiều dịch vụ streaming và truyền hình trực tiếp mà không cần đăng ký thuê bao
  • Trên các thiết bị streaming vô danh, phần mềm proxy dân dụng cho phép cho thuê địa chỉ IP của người dùng cho khách hàng ẩn danh trả phí gần như luôn được cài sẵn
    • Khách hàng có thể bao gồm các công ty thu thập nội dung hung hăng, dân phe vé và cả tội phạm mạng
  • TV box giá rẻ thường yếu về bảo mật và cơ chế xác thực cơ bản, làm tăng thêm rủi ro cho mạng gia đình hoặc văn phòng
  • Vào tháng 1 năm 2026, Synthient ghi nhận trường hợp nhiều botnet nhanh chóng chiếm quyền hàng triệu TV box bằng cách kết hợp lỗ hổng ở cả phần mềm proxy dân dụng lẫn thiết bị streaming

Quy mô theo dõi và ước tính doanh thu

  • Bitsight đã theo dõi khoảng 38.000 TV box trên toàn cầu truy cập vào một tên miền hết hạn của Fengwo Group
  • Dựa trên quy mô này, hãng ước tính mạng lưới gian lận quảng cáo thu về khoảng 50.000 USD mỗi ngày
    • Khoản doanh thu đáng kể từ hoạt động proxy dân dụng không được đưa vào tính toán
    • Vì chỉ dùng telemetry từ một tên miền lõi cũ, Falé xem đây là ước tính rất thận trọng
  • Tuyên bố về 120.000 ‘AI digital humans’ có thể chỉ là marketing hoặc là lớp vỏ che giấu quy mô và cách vận hành thực sự của botnet
    • Đã từng có tiền lệ các dịch vụ proxy và DDoS dùng vỏ bọc doanh nghiệp ít gây chú ý để che giấu chức năng hoặc quy mô botnet
  • Câu hỏi gửi tới địa chỉ liên hệ trên trang chủ Fengwo Group bị trả lại kèm lỗi hộp thư đầy hoặc có quá nhiều thư

Những điều cần kiểm tra trước khi mua và sử dụng

  • Với TV box và streaming stick, nên chọn sản phẩm có thương hiệu từ nhà sản xuất đáng tin cậy và chỉ cài những ứng dụng đã được xem xét kỹ, ở mức hạn chế
  • Chỉ chọn thiết bị chính thức cũng không loại bỏ hoàn toàn rủi ro, vì bản thân ứng dụng có thể chứa phần mềm proxy dân dụng
  • Theo hướng dẫn của Google, có thể kiểm tra thiết bị có chạy Android TV OS chính thức và có chứng nhận Play Protect hay không
  • Synthient duy trì danh sách thiết bị IoT được cho là cài sẵn proxy dân dụng và ứng dụng độc hại
  • Rủi ro không chỉ giới hạn ở streaming stick và TV box; FBI cũng cảnh báo đã phát hiện phần mềm proxy dân dụng trên các thiết bị IoT tiêu dùng khác như khung ảnh số mang thương hiệu ngẫu nhiên

1 bình luận

 
Ý kiến Hacker News
  • Nếu FBI và ngành bảo mật đã nhiều lần cảnh báo rủi ro mà Amazon, Best Buy, Newegg và các bên khác vẫn tiếp tục bán các thiết bị streaming độc hại, thì các nhà bán lẻ lớn cũng phải chịu trách nhiệm. Không có lý do gì họ được miễn trừ, khác với khi bán thực phẩm nhiễm bẩn hay đồ chơi trẻ em nguy hiểm

    • Trong một thị trường online ngập tràn hàng giá rẻ, giá trị cốt lõi của nhà bán lẻ là thẩm định sản phẩm để khách hàng có thể yên tâm mua. Nhưng cửa hàng bán mọi thứ đã biến thành nơi chỉ hoàn tiền sau khi có sự cố, thay vì đảm bảo chất lượng trước khi bán
    • Vì phần lớn là hàng Trung Quốc nên ngoài việc chặn bán thì rất khó ngăn chặn, và nhà sản xuất cũng sẽ không nói với nhà bán lẻ lớn rằng họ dùng kết nối internet của khách hàng để lừa đảo. Nếu một công ty Mỹ làm điều tương tự thì phải bị chặn, đình chỉ kinh doanh và truy tố
    • Lý do ghét marketplace của các cửa hàng này là sản phẩm thậm chí không đi qua kho của nhà bán lẻ, và về cơ bản họ chỉ đóng vai trò công cụ tìm kiếm với bên xử lý thanh toán
    • Cửa hàng tạp hóa nếu bán thực phẩm nhiễm bẩn cũng phải cùng gánh trách nhiệm và hình phạt quản lý. Không thể vận hành xã hội chỉ bằng nguyên tắc người mua tự chịu trách nhiệm
    • Hầu như không có công cụ nào để trừng phạt các công ty này. Ngay cả DJI còn không ngăn được việc lách lệnh cấm bằng cách giao drone dưới thương hiệu khác
  • Tôi từng mua một máy chiếu Trung Quốc giá khoảng 40 USD trên Amazon, và khi kết nối internet thì quảng cáo liên tục hiện ở góc màn hình ngay cả lúc đang phát phim, không có cách nào tắt. Không phải thiết bị dạng stick, nhưng nguyên lý tương tự

    • Tôi từng thấy một bài phân tích máy chiếu tương tự phát hiện bên trong thiết bị đang chạy proxy dân dụng. Tốt nhất là đừng kết nối những thiết bị kiểu này với internet
    • Không rõ liệu kết nối internet có thực sự cần thiết không. Chỉ dùng cổng DisplayPort hay HDMI có lẽ là đủ
    • Tôi không muốn đổ lỗi cho nạn nhân, nhưng thật khó hiểu vì sao lại cố kết nối một sản phẩm Trung Quốc giá 40 USD vào internet
  • Trong trường hợp này thì rõ ràng là ác ý, vì từ nhà máy đã được cấu hình để dùng cho proxy dân dụng và gian lận quảng cáo. Nhưng nếu là thiết bị tệ hại dùng Android cũ và không có bản vá, thì chỉ cần một lỗ hổng zero-click là cũng có thể bị chiếm quyền và bị lạm dụng cho mục đích y hệt

    • Từ góc nhìn an ninh mạng, TV streaming box là một trong những thiết bị tệ nhất có thể mua. Có một tập Darknet Diaries liên quan: https://darknetdiaries.com/episode/172/
    • Tôi từng thắc mắc vì sao các đơn đăng ký gian lận từ Việt Nam cứ liên tục nhắm vào dịch vụ chỉ dành cho Mỹ, rồi nghe nói một ISP lớn tại địa phương dùng modem Trung Quốc có bảo mật rất kém.
      Đến mức khi hiệu năng chậm đi thì điều hiển nhiên là phải thay modem vì đó là dấu hiệu bị lôi vào botnet, và phí dùng node rẻ đến mức có vẻ như ngay cả kẻ gửi spam cũng không giám sát kỹ trạng thái bot
    • Nếu thiết kế quá sơ sài, tôi tự hỏi liệu có dễ dịch ngược thiết bị để chỉ dùng streaming miễn phí trên một thiết bị không có chức năng gian lận hay không
    • Tôi tự hỏi có thể thiết kế ác ý đến mức nào để trông giống như chỉ là sự bất tài
  • Người mua các sản phẩm hứa hẹn nội dung không giới hạn với phí một lần cũng là nạn nhân, nhưng đồng thời đây cũng là kiểu ngon đến khó tin điển hình

    • Các dịch vụ streaming đã bị phân mảnh quá mức và nội dung cũng thường xuyên bị gỡ xuống, khiến người dùng bình thường khó tìm được chỗ có nội dung mình muốn.
      Muốn xem một series Pokémon thôi cũng phải qua lại giữa Netflix, dịch vụ streaming của Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, kênh Roku..., trên thực tế là cần 8 dịch vụ
    • Khách hàng lớn tuổi cứ liên tục gửi cho tôi mấy thiết bị streaming kiểu này hoặc link mua tem giảm nửa giá, tôi lần nào cũng bảo đừng mua mà họ vẫn mua. Họ còn gửi bưu thiếp bằng chính mấy con tem đó để chứng minh là tem thật, và nó thực sự được phát đến nơi, nên đôi khi tôi cũng muốn nói người mua phải chịu một phần trách nhiệm
    • Người tiêu dùng không có lý do gì phải đoán rằng một sản phẩm bán trên Amazon, một nhà bán lẻ hàng đầu trong nước, lại là thiết bị bất hợp pháp. Nếu nhà bán lẻ không thể kiểm soát người bán bên thứ ba thì nên hủy chương trình đó đi, và nếu cứ tiếp tục bỏ mặc thì chỉ càng làm hỏng danh tiếng của Amazon
    • Nếu đó là sản phẩm nhằm lách dịch vụ streaming bằng cách không trả phí thuê bao và chỉ mua một thiết bị rẻ tiền, thì đó đương nhiên sẽ là thị trường thu hút kẻ lừa đảo. Thật khó hiểu khách hàng mong đợi Netflix miễn phí hoạt động theo nguyên lý nào, nếu không phải là truy cập vào tài khoản của người khác
    • TV, radio và YouTube có thể dùng miễn phí không giới hạn, nên người ta có thể nghĩ streaming cũng vậy. Nếu lớn lên trong thời đại TV và radio phát sóng miễn phí, thì việc không hiểu sự khác biệt cũng là điều dễ xảy ra
  • Điều này khiến tôi nghĩ nên cấu hình VLAN trên router để cô lập các máy tính đáng tin khỏi những thiết bị khác đi vào mạng

  • Mỗi lần thấy tin kiểu này, tôi lại thấy mình đã đúng khi chọn ThinkCentre Tiny cài Linux làm thiết bị streaming. Nó gắn vừa sau TV, có thể mua đồ cũ khoảng 40 USD, và tùy model còn có thể kiêm luôn máy chơi game cổ điển

  • Người nhà tôi từng dùng một thiết bị như vậy, và ngoài giá cái stick họ còn trả thêm phí thuê bao hằng năm. Mỗi khi bật nguồn thì gần như không ai khác dùng nổi mạng, nó còn quét cả mạng nội bộ và truy cập các dịch vụ trên khắp thế giới, làm bão hòa một số bảng của router khiến các client khác bị chặn. Rõ ràng là nó đã có hành vi độc hại có chủ đích

    • Có vẻ cần một hình minh họa hoặc tài liệu hướng dẫn đơn giản để người tiêu dùng phổ thông hiểu được mức độ nguy hiểm của các thiết bị này. Có thể dễ dàng thấy xung quanh nhiều người dùng thiết bị hứa hẹn streaming miễn phí
  • Bản thân việc lừa mạng quảng cáo không khiến tôi thấy quá tệ, nhưng dùng kết nối internet của tôi làm proxy thì rõ ràng là kinh khủng. Tôi cũng sẽ không ngạc nhiên nếu người bán bán lại đường truyền của tôi như một dịch vụ VPN

    • Dù không thích đối tượng bị hại đi nữa thì gian lận vẫn là sai
    • Click giả dù quy mô nhỏ vẫn ảnh hưởng đến tài chính và giá cả của bên mua quảng cáo. Trong cấu trúc này, bên duy nhất có vẻ hưởng lợi là bọn lừa đảo vận hành các site affiliate giả mà thiết bị click vào
    • Việc chạy proxy tự nó không xấu, và nếu dùng doanh thu đó để bù phí thuê bao thì cũng có thể có lợi ích. Nếu nhìn nhận tích cực việc vận hành node Tor, đặc biệt là exit node, thì proxy cũng có thể được xem tương tự, nhưng chạy mà không cho người dùng biết mới là điều sai trái
  • May là có vẻ chỉ giới hạn ở một thiết bị cụ thể tên H96, và cũng có video Darknet Diaries nói về các thiết bị streaming: https://www.youtube.com/watch?v=dS6PkuZuxJ4

    • Đây không phải vấn đề của chỉ một dòng sản phẩm. Dịch vụ theo dõi proxy Synthient đang theo dõi khoảng 1.000 nhà sản xuất và mã model của streaming box, khung ảnh số và các thiết bị khác có chứa phần mềm proxy dân dụng cùng ứng dụng độc hại.
      https://github.com/synthient/public-research/blob/main/2026/...
  • Tôi muốn biết liệu trên các router như Ubiquiti hay pfSense có cách nào nhận diện và chặn các dịch vụ proxy/click quảng cáo kiểu này không. Khoảng 10~15 năm trước tôi từng phát hiện máy chạy bộ kết nối tới một cổng thông tin Trung Quốc nên đã ngắt Wi-Fi, nhưng vẫn lo các thiết bị khác cũng thế.
    Tôi cũng muốn biết chúng có dùng cổng cụ thể nào không, hay khó phân biệt với lưu lượng internet thông thường. Tôi còn lo khả năng chúng giám sát các liên lạc khác, nhưng có lẽ HTTPS sẽ chặn được phần lớn chuyện đó