- Terungkap indikasi bahwa puluhan ribu perangkat streaming H96 menyamar sebagai ponsel untuk mengklik iklan di situs web buatan AI, serta dimobilisasi dalam jaringan yang menyewakan koneksi internet pengguna kepada pihak luar
- Aplikasi Zhejiang Fengwo IoT Technology yang terpasang di perangkat menerima modul Blockly per tugas untuk mengotomatiskan semuanya, mulai dari menjalankan browser, menavigasi halaman, mengelola tab, hingga mengklik iklan
- H96 berfungsi sebagai proxy residensial saat ada sinyal HDMI dari TV, lalu saat TV dimatikan, perannya beralih untuk menunggu tugas penipuan iklan yang menghabiskan banyak sumber daya
- Perangkat yang dilacak Bitsight dari satu domain kedaluwarsa berjumlah sekitar 38.000 unit di seluruh dunia, dan pendapatan dari penipuan iklan saja diperkirakan sekitar 50.000 dolar AS per hari, tetapi ini angka konservatif karena hanya mencerminkan satu domain inti lama
- Pilih perangkat dari produsen tepercaya yang memiliki sertifikasi resmi Android TV dan Play Protect, serta batasi pemasangan aplikasi; produk IoT tanpa merek terkenal bisa saja sudah dipasangi proxy residensial atau aplikasi berbahaya sejak awal
Jaringan penipuan iklan yang terungkap dari H96
- Peneliti ancaman Bitsight, Pedro Falé, mendaftarkan domain kedaluwarsa yang sebelumnya mengoordinasikan klik iklan palsu H96 untuk mengamati lalu lintas internal
- Domain ini digunakan untuk telemetri yang secara berkala mengumpulkan informasi hardware lengkap dan daftar aplikasi terpasang dari puluhan ribu H96 di seluruh dunia
- Sebagian besar TV box yang mengirimkan data menampilkan diri sebagai model ponsel dari Samsung, Vivo, Huawei, Xiaomi, dan lainnya
- Dua aplikasi yang ditemukan sama di semua perangkat dibuat oleh Zhejiang Fengwo IoT Technology Ltd, yang didirikan di Tiongkok daratan pada 2019
- Perusahaan ini menjalankan bisnis penerbitan iklan dengan nama Fengwo Group
- Beberapa paten terdaftar cocok dengan cara kerja internal aplikasi tersebut
- Bitsight TRACE melacak badan usaha di Hong Kong dan Singapura yang digunakan untuk menerima pendapatan, serta perusahaan cangkang atas nama satu orang, lalu mengaitkannya dengan Fengwo Group
Situs buatan AI dan penayangan iklan selektif
- Aplikasi pada perangkat mengatur H96 agar digunakan sebagai sumber trafik terkendali untuk mengakses situs web buatan AI milik Fengwo Group dan mengklik iklan
- Situs-situs tersebut memuat berita dan grafik yang dibuat mesin di berbagai bidang seperti keuangan, kesehatan, pendidikan, gim, musik, dan makanan
- Iklan tidak terlihat oleh pengunjung biasa, dan hanya ditampilkan kepada pengunjung yang cocok dengan profil mobile yang dipalsukan oleh H96
Blockly menurunkan tingkat kesulitan operasi
- fwgcloud[.]com milik Fengwo Group mengklaim telah membuat lebih dari 120.000 “AI digital humans” yang dapat disewakan untuk pendamping emosional, layanan pelanggan 24 jam, desain kreatif, dan lainnya
- Data sertifikat SSL domain ini mengarah ke domain-domain lain yang terkait dengan aplikasi H96 dan fungsi penyamaran sebagai ponsel
- Dari wiki internal, terlihat bahwa Fengwo Group menggunakan implementasi sendiri dari Blockly, bahasa pemrograman visual Google yang dibuat untuk pendidikan coding anak-anak
- Operator dapat menyusun rutinitas tugas penipuan dengan cara menyeret dan meletakkan blok, tanpa perlu memahami prinsip kode dasarnya
- Rutinitas yang tersimpan diekspor sebagai JavaScript dan diunggah ke bucket S3
- Hanya sedikit pengembang berketerampilan tinggi yang perlu membuat image unit eksekusi template, lalu pengembang dengan keterampilan lebih rendah dapat membuat unit eksekusi berdasarkan itu, sehingga biaya operasi turun
- H96 terpilih menerima modul Blockly yang sesuai dengan tugasnya
- Menjalankan browser secara diam-diam untuk mengunjungi situs web
- Menavigasi halaman dan mengelola tab
- Mencari iklan dan mengkliknya
- Fengwo Group menggabungkan tiga sistem visual dan penalaran dalam satu antarmuka agar bot dapat mengidentifikasi iklan dan menjelajahi situs seperti manusia
Peralihan peran berdasarkan status penggunaan TV
- H96 tidak menjalankan dua tugas sekaligus pada saat yang sama, melainkan hanya melakukan salah satu dari relay proxy residensial atau penipuan iklan
- Jika mendeteksi sinyal HDMI dari TV yang terhubung, perangkat menganggap pengguna ingin menonton video dan umumnya beroperasi sebagai proxy residensial
- Jika TV dimatikan, perangkat kembali ke status menunggu tugas penipuan iklan
- Falé menilai struktur peralihan ini digunakan karena penipuan iklan mengonsumsi banyak sumber daya dan dapat mengganggu fungsi asli perangkat sebagai alat streaming
Risiko keamanan dari perangkat streaming tanpa merek terkenal
- Meski FBI dan industri keamanan berulang kali memberi peringatan, Amazon, Best Buy, Newegg, dan lainnya terus menjual ratusan jenis perangkat dan merek yang memakai Google Android tidak resmi
- Produk-produk ini juga dipromosikan melalui influencer online dengan klaim bisa menonton berbagai layanan streaming dan siaran langsung tanpa berlangganan
- Pada perangkat streaming tanpa merek terkenal, software proxy residensial yang menyewakan alamat IP pengguna kepada pelanggan anonim berbayar hampir selalu sudah terpasang sejak awal
- Pelanggannya mencakup perusahaan pengumpul konten agresif, calo tiket, hingga penjahat siber
- TV box murah memiliki keamanan dasar dan fitur autentikasi yang lemah, sehingga membawa risiko tambahan ke jaringan rumah atau kantor
- Pada Januari 2026, Synthient mendokumentasikan kasus beberapa botnet yang dengan cepat menguasai jutaan TV box dengan menggabungkan kerentanan pada software proxy residensial dan perangkat streaming
Skala pelacakan dan estimasi pendapatan
- Bitsight melacak sekitar 38.000 TV box di seluruh dunia yang terhubung ke domain Fengwo Group yang telah kedaluwarsa
- Berdasarkan skala ini, pendapatan jaringan penipuan iklan diperkirakan sekitar 50.000 dolar AS per hari
- Pendapatan signifikan dari bisnis proxy residensial tidak dimasukkan dalam perhitungan
- Karena hanya menggunakan telemetri dari satu domain inti lama, Falé memandang ini sebagai estimasi yang sangat konservatif
- Promosi tentang 120.000 “AI digital humans” bisa jadi hanya pemasaran atau fasad untuk menyembunyikan skala dan operasi botnet yang sebenarnya
- Ada preseden layanan proxy dan DDoS menggunakan bentuk bisnis yang tidak mencolok untuk menyembunyikan fungsi atau skala botnet
- Pertanyaan yang dikirim ke kontak di situs web Fengwo Group terpental dengan pesan kesalahan bahwa kotak masuk penuh atau terlalu banyak email
Hal yang perlu diperiksa sebelum membeli dan menggunakan
- Untuk TV box dan streaming stick, pilih produk bermerek dari produsen tepercaya, dan tinjau secara terbatas aplikasi yang akan dipasang
- Karena aplikasi itu sendiri bisa saja memuat software proxy residensial, memilih perangkat resmi saja tidak menghilangkan seluruh risiko
- Sesuai panduan Google, Anda dapat memeriksa apakah perangkat memakai OS Android TV resmi dan memiliki sertifikasi Play Protect
- Synthient mengelola daftar perangkat IoT yang diketahui sudah dipasangi proxy residensial dan aplikasi berbahaya sejak awal
- Risikonya tidak berhenti pada streaming stick dan TV box; FBI memperingatkan bahwa software proxy residensial juga ditemukan pada perangkat IoT konsumen lain seperti bingkai foto digital dari merek acak
1 komentar
Opini Hacker News
Jika Amazon, Best Buy, Newegg, dan lainnya terus menjual perangkat streaming berbahaya meski FBI dan industri keamanan berulang kali memperingatkan risikonya, peritel besar juga harus bertanggung jawab. Tidak ada alasan mereka kebal, berbeda dengan saat menjual makanan tercemar atau mainan anak yang berbahaya
Saya membeli proyektor buatan Tiongkok seharga sekitar 40 dolar di Amazon, dan begitu tersambung ke internet, iklan terus muncul di sudut layar bahkan saat film diputar, tanpa cara untuk mematikannya. Memang bukan perangkat berbentuk stik, tetapi prinsipnya serupa
Dalam kasus ini, sejak dari pabrik perangkat sudah dikonfigurasi untuk dipakai sebagai proxy rumahan dan penipuan iklan, jadi jelas berniat jahat. Namun jika perangkatnya buruk, memakai Android lama dan tidak diberi patch, satu kerentanan zero-click saja bisa mengambil alihnya dan menyalahgunakannya untuk tujuan yang sama
Bahkan sudah menjadi pengetahuan umum bahwa jika performa melambat, itu tanda modem sedang dipakai botnet sehingga harus diganti; biaya penggunaan node begitu murah sampai para spammer tampaknya bahkan tidak memantau dengan baik apakah bot masih aktif
Pembeli produk yang menawarkan konten tak terbatas dengan biaya sekali bayar memang korban, tetapi pada saat yang sama ini tampak seperti contoh klasik terlalu bagus untuk dipercaya
Untuk menonton satu seri Pokémon saja harus bolak-balik antara Netflix, layanan streaming Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, kanal Roku, dan lain-lain; secara praktis perlu 8 layanan
Saya jadi berpikir perlu mengatur VLAN di router untuk mengisolasi komputer tepercaya dari perangkat lain yang masuk ke jaringan
Setiap kali melihat kabar seperti ini, saya merasa pilihan memakai ThinkCentre Tiny dengan Linux sebagai perangkat streaming sudah tepat. Bisa diletakkan di belakang TV, dapat dibeli bekas sekitar 40 dolar, dan tergantung modelnya juga bisa berfungsi sebagai konsol gim klasik
Keluarga saya pernah memakai perangkat seperti ini, dan selain harga stiknya juga membayar biaya langganan tahunan. Begitu dinyalakan, orang lain sampai tidak bisa memakai jaringan; perangkat itu juga memindai jaringan internal, mengakses layanan di seluruh dunia, dan memenuhi sebagian tabel di router sehingga klien lain terblokir. Jelas perangkat itu melakukan perilaku berbahaya secara sengaja
Menipu jaringan iklan itu sendiri tidak terasa terlalu buruk, tetapi memakai koneksi internet saya sebagai proxy jelas mengerikan. Saya bahkan tidak akan terkejut jika penjual menjual kembali koneksi saya sebagai layanan VPN
Untungnya ini tampaknya terbatas pada perangkat tertentu bernama H96, dan ada juga video Darknet Diaries tentang perangkat streaming: https://www.youtube.com/watch?v=dS6PkuZuxJ4
https://github.com/synthient/public-research/blob/main/2026/...
Saya penasaran bagaimana cara mengidentifikasi dan memblokir layanan proxy dan klik iklan seperti ini di router seperti Ubiquiti atau pfSense. 10–15 tahun lalu saya menemukan treadmill mengakses portal Tiongkok lalu memutus Wi-Fi-nya, tetapi saya juga mengkhawatirkan perangkat lain.
Saya ingin tahu apakah mereka memakai port tertentu, atau sulit dibedakan dari lalu lintas internet biasa. Saya juga khawatir ada kemungkinan mereka memantau komunikasi lain, meski menurut saya HTTPS akan banyak mencegahnya