1 poin oleh GN⁺ 2 jam lalu | 1 komentar | Bagikan ke WhatsApp
  • Terungkap indikasi bahwa puluhan ribu perangkat streaming H96 menyamar sebagai ponsel untuk mengklik iklan di situs web buatan AI, serta dimobilisasi dalam jaringan yang menyewakan koneksi internet pengguna kepada pihak luar
  • Aplikasi Zhejiang Fengwo IoT Technology yang terpasang di perangkat menerima modul Blockly per tugas untuk mengotomatiskan semuanya, mulai dari menjalankan browser, menavigasi halaman, mengelola tab, hingga mengklik iklan
  • H96 berfungsi sebagai proxy residensial saat ada sinyal HDMI dari TV, lalu saat TV dimatikan, perannya beralih untuk menunggu tugas penipuan iklan yang menghabiskan banyak sumber daya
  • Perangkat yang dilacak Bitsight dari satu domain kedaluwarsa berjumlah sekitar 38.000 unit di seluruh dunia, dan pendapatan dari penipuan iklan saja diperkirakan sekitar 50.000 dolar AS per hari, tetapi ini angka konservatif karena hanya mencerminkan satu domain inti lama
  • Pilih perangkat dari produsen tepercaya yang memiliki sertifikasi resmi Android TV dan Play Protect, serta batasi pemasangan aplikasi; produk IoT tanpa merek terkenal bisa saja sudah dipasangi proxy residensial atau aplikasi berbahaya sejak awal

Jaringan penipuan iklan yang terungkap dari H96

  • Peneliti ancaman Bitsight, Pedro Falé, mendaftarkan domain kedaluwarsa yang sebelumnya mengoordinasikan klik iklan palsu H96 untuk mengamati lalu lintas internal
    • Domain ini digunakan untuk telemetri yang secara berkala mengumpulkan informasi hardware lengkap dan daftar aplikasi terpasang dari puluhan ribu H96 di seluruh dunia
    • Sebagian besar TV box yang mengirimkan data menampilkan diri sebagai model ponsel dari Samsung, Vivo, Huawei, Xiaomi, dan lainnya
  • Dua aplikasi yang ditemukan sama di semua perangkat dibuat oleh Zhejiang Fengwo IoT Technology Ltd, yang didirikan di Tiongkok daratan pada 2019
    • Perusahaan ini menjalankan bisnis penerbitan iklan dengan nama Fengwo Group
    • Beberapa paten terdaftar cocok dengan cara kerja internal aplikasi tersebut
    • Bitsight TRACE melacak badan usaha di Hong Kong dan Singapura yang digunakan untuk menerima pendapatan, serta perusahaan cangkang atas nama satu orang, lalu mengaitkannya dengan Fengwo Group

Situs buatan AI dan penayangan iklan selektif

  • Aplikasi pada perangkat mengatur H96 agar digunakan sebagai sumber trafik terkendali untuk mengakses situs web buatan AI milik Fengwo Group dan mengklik iklan
  • Situs-situs tersebut memuat berita dan grafik yang dibuat mesin di berbagai bidang seperti keuangan, kesehatan, pendidikan, gim, musik, dan makanan
  • Iklan tidak terlihat oleh pengunjung biasa, dan hanya ditampilkan kepada pengunjung yang cocok dengan profil mobile yang dipalsukan oleh H96

Blockly menurunkan tingkat kesulitan operasi

  • fwgcloud[.]com milik Fengwo Group mengklaim telah membuat lebih dari 120.000 “AI digital humans” yang dapat disewakan untuk pendamping emosional, layanan pelanggan 24 jam, desain kreatif, dan lainnya
  • Data sertifikat SSL domain ini mengarah ke domain-domain lain yang terkait dengan aplikasi H96 dan fungsi penyamaran sebagai ponsel
  • Dari wiki internal, terlihat bahwa Fengwo Group menggunakan implementasi sendiri dari Blockly, bahasa pemrograman visual Google yang dibuat untuk pendidikan coding anak-anak
  • Operator dapat menyusun rutinitas tugas penipuan dengan cara menyeret dan meletakkan blok, tanpa perlu memahami prinsip kode dasarnya
    • Rutinitas yang tersimpan diekspor sebagai JavaScript dan diunggah ke bucket S3
    • Hanya sedikit pengembang berketerampilan tinggi yang perlu membuat image unit eksekusi template, lalu pengembang dengan keterampilan lebih rendah dapat membuat unit eksekusi berdasarkan itu, sehingga biaya operasi turun
  • H96 terpilih menerima modul Blockly yang sesuai dengan tugasnya
    • Menjalankan browser secara diam-diam untuk mengunjungi situs web
    • Menavigasi halaman dan mengelola tab
    • Mencari iklan dan mengkliknya
  • Fengwo Group menggabungkan tiga sistem visual dan penalaran dalam satu antarmuka agar bot dapat mengidentifikasi iklan dan menjelajahi situs seperti manusia

Peralihan peran berdasarkan status penggunaan TV

  • H96 tidak menjalankan dua tugas sekaligus pada saat yang sama, melainkan hanya melakukan salah satu dari relay proxy residensial atau penipuan iklan
    • Jika mendeteksi sinyal HDMI dari TV yang terhubung, perangkat menganggap pengguna ingin menonton video dan umumnya beroperasi sebagai proxy residensial
    • Jika TV dimatikan, perangkat kembali ke status menunggu tugas penipuan iklan
  • Falé menilai struktur peralihan ini digunakan karena penipuan iklan mengonsumsi banyak sumber daya dan dapat mengganggu fungsi asli perangkat sebagai alat streaming

Risiko keamanan dari perangkat streaming tanpa merek terkenal

  • Meski FBI dan industri keamanan berulang kali memberi peringatan, Amazon, Best Buy, Newegg, dan lainnya terus menjual ratusan jenis perangkat dan merek yang memakai Google Android tidak resmi
    • Produk-produk ini juga dipromosikan melalui influencer online dengan klaim bisa menonton berbagai layanan streaming dan siaran langsung tanpa berlangganan
  • Pada perangkat streaming tanpa merek terkenal, software proxy residensial yang menyewakan alamat IP pengguna kepada pelanggan anonim berbayar hampir selalu sudah terpasang sejak awal
    • Pelanggannya mencakup perusahaan pengumpul konten agresif, calo tiket, hingga penjahat siber
  • TV box murah memiliki keamanan dasar dan fitur autentikasi yang lemah, sehingga membawa risiko tambahan ke jaringan rumah atau kantor
  • Pada Januari 2026, Synthient mendokumentasikan kasus beberapa botnet yang dengan cepat menguasai jutaan TV box dengan menggabungkan kerentanan pada software proxy residensial dan perangkat streaming

Skala pelacakan dan estimasi pendapatan

  • Bitsight melacak sekitar 38.000 TV box di seluruh dunia yang terhubung ke domain Fengwo Group yang telah kedaluwarsa
  • Berdasarkan skala ini, pendapatan jaringan penipuan iklan diperkirakan sekitar 50.000 dolar AS per hari
    • Pendapatan signifikan dari bisnis proxy residensial tidak dimasukkan dalam perhitungan
    • Karena hanya menggunakan telemetri dari satu domain inti lama, Falé memandang ini sebagai estimasi yang sangat konservatif
  • Promosi tentang 120.000 “AI digital humans” bisa jadi hanya pemasaran atau fasad untuk menyembunyikan skala dan operasi botnet yang sebenarnya
    • Ada preseden layanan proxy dan DDoS menggunakan bentuk bisnis yang tidak mencolok untuk menyembunyikan fungsi atau skala botnet
  • Pertanyaan yang dikirim ke kontak di situs web Fengwo Group terpental dengan pesan kesalahan bahwa kotak masuk penuh atau terlalu banyak email

Hal yang perlu diperiksa sebelum membeli dan menggunakan

  • Untuk TV box dan streaming stick, pilih produk bermerek dari produsen tepercaya, dan tinjau secara terbatas aplikasi yang akan dipasang
  • Karena aplikasi itu sendiri bisa saja memuat software proxy residensial, memilih perangkat resmi saja tidak menghilangkan seluruh risiko
  • Sesuai panduan Google, Anda dapat memeriksa apakah perangkat memakai OS Android TV resmi dan memiliki sertifikasi Play Protect
  • Synthient mengelola daftar perangkat IoT yang diketahui sudah dipasangi proxy residensial dan aplikasi berbahaya sejak awal
  • Risikonya tidak berhenti pada streaming stick dan TV box; FBI memperingatkan bahwa software proxy residensial juga ditemukan pada perangkat IoT konsumen lain seperti bingkai foto digital dari merek acak

1 komentar

 
GN⁺ 2 jam lalu
Opini Hacker News
  • Jika Amazon, Best Buy, Newegg, dan lainnya terus menjual perangkat streaming berbahaya meski FBI dan industri keamanan berulang kali memperingatkan risikonya, peritel besar juga harus bertanggung jawab. Tidak ada alasan mereka kebal, berbeda dengan saat menjual makanan tercemar atau mainan anak yang berbahaya

    • Di pasar online yang dibanjiri produk murah, nilai utama distributor adalah memverifikasi produk agar pelanggan bisa membeli dengan percaya. Namun toko yang menjual segalanya telah berubah menjadi tempat yang hanya memberi pengembalian dana setelah masalah muncul, alih-alih menjamin kualitas sebelum penjualan
    • Karena banyak di antaranya buatan Tiongkok, sulit mencegahnya selain memblokir penjualannya, dan produsen juga tidak mungkin memberi tahu peritel besar bahwa mereka memakai koneksi internet pelanggan untuk penipuan. Jika perusahaan AS melakukan hal yang sama, mereka harus diblokir, dihentikan operasinya, dan dituntut
    • Alasan tidak menyukai marketplace toko seperti ini adalah karena produk bahkan tidak melewati inventaris distributor, dan perusahaan pada dasarnya hanya berperan sebagai mesin pencari dan pemroses pembayaran
    • Toko kelontong pun harus menanggung tanggung jawab dan sanksi regulasi jika menjual makanan tercemar. Masyarakat tidak bisa dijalankan hanya dengan prinsip pembeli bertanggung jawab sendiri
    • Hampir tidak ada cara untuk menghukum perusahaan seperti ini. Bahkan DJI pun masih belum bisa dicegah mengirim drone dengan merek lain untuk menghindari larangan
  • Saya membeli proyektor buatan Tiongkok seharga sekitar 40 dolar di Amazon, dan begitu tersambung ke internet, iklan terus muncul di sudut layar bahkan saat film diputar, tanpa cara untuk mematikannya. Memang bukan perangkat berbentuk stik, tetapi prinsipnya serupa

    • Pernah ada tulisan yang menganalisis proyektor serupa dan menemukan bahwa proxy rumahan berjalan di dalam perangkat. Perangkat seperti ini sebaiknya tidak disambungkan ke internet
    • Saya bertanya-tanya apakah koneksi internet benar-benar diperlukan. Bukankah cukup memakai port DisplayPort atau HDMI saja
    • Saya hati-hati untuk tidak menyalahkan korban, tetapi sulit memahami mengapa orang sengaja menyambungkan produk buatan Tiongkok seharga 40 dolar ke internet
  • Dalam kasus ini, sejak dari pabrik perangkat sudah dikonfigurasi untuk dipakai sebagai proxy rumahan dan penipuan iklan, jadi jelas berniat jahat. Namun jika perangkatnya buruk, memakai Android lama dan tidak diberi patch, satu kerentanan zero-click saja bisa mengambil alihnya dan menyalahgunakannya untuk tujuan yang sama

    • Dari sudut pandang keamanan siber, TV streaming box adalah salah satu perangkat terburuk yang bisa dibeli. Ada episode Darknet Diaries terkait: https://darknetdiaries.com/episode/172/
    • Saya sempat heran karena layanan khusus AS terus-menerus mendapat pendaftaran palsu dari Vietnam, lalu mendengar bahwa ISP besar setempat memakai modem buatan Tiongkok dengan keamanan sangat buruk.
      Bahkan sudah menjadi pengetahuan umum bahwa jika performa melambat, itu tanda modem sedang dipakai botnet sehingga harus diganti; biaya penggunaan node begitu murah sampai para spammer tampaknya bahkan tidak memantau dengan baik apakah bot masih aktif
    • Saya penasaran, jika desainnya ceroboh, apakah mudah merekayasa balik perangkatnya dan hanya memakai streaming gratis pada perangkat tanpa fungsi penipuan
    • Saya penasaran sejauh mana niat jahat bisa dirancang agar tampak seperti ketidakmampuan
  • Pembeli produk yang menawarkan konten tak terbatas dengan biaya sekali bayar memang korban, tetapi pada saat yang sama ini tampak seperti contoh klasik terlalu bagus untuk dipercaya

    • Layanan streaming sudah terlalu terfragmentasi, dan judul sering diturunkan, sehingga pengguna biasa makin sulit menemukan lokasi konten yang mereka inginkan.
      Untuk menonton satu seri Pokémon saja harus bolak-balik antara Netflix, layanan streaming Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, kanal Roku, dan lain-lain; secara praktis perlu 8 layanan
    • Pelanggan lansia terus mengirimkan perangkat streaming seperti ini atau tautan perangko setengah harga, dan meski setiap kali saya bilang jangan beli, mereka tetap membeli. Untuk membuktikan perangko setengah harga itu asli, mereka mengirim kartu dengan perangko tersebut dan ternyata benar-benar terkirim, jadi kadang saya juga ingin meminta pertanggungjawaban pembeli
    • Tidak ada alasan konsumen harus menduga bahwa produk yang dijual di Amazon, salah satu distributor terbesar di dalam negeri, adalah perangkat ilegal. Jika distributor tidak bisa mengendalikan penjual pihak ketiga, program itu harus ditutup; jika terus dibiarkan, reputasi Amazon hanya akan makin rusak
    • Jika produknya bertujuan melewati layanan streaming dengan satu perangkat murah tanpa membayar langganan, pasar seperti itu pasti akan dipenuhi penipu. Sulit memahami bagaimana pelanggan mengharapkan Netflix gratis dan semacamnya bekerja, kecuali dengan cara mengakses akun orang lain
    • TV, radio, dan YouTube bisa digunakan gratis tanpa batas, jadi orang bisa mengira streaming juga begitu. Orang yang tumbuh pada era TV terestrial dan radio bisa saja tidak memahami perbedaannya
  • Saya jadi berpikir perlu mengatur VLAN di router untuk mengisolasi komputer tepercaya dari perangkat lain yang masuk ke jaringan

  • Setiap kali melihat kabar seperti ini, saya merasa pilihan memakai ThinkCentre Tiny dengan Linux sebagai perangkat streaming sudah tepat. Bisa diletakkan di belakang TV, dapat dibeli bekas sekitar 40 dolar, dan tergantung modelnya juga bisa berfungsi sebagai konsol gim klasik

  • Keluarga saya pernah memakai perangkat seperti ini, dan selain harga stiknya juga membayar biaya langganan tahunan. Begitu dinyalakan, orang lain sampai tidak bisa memakai jaringan; perangkat itu juga memindai jaringan internal, mengakses layanan di seluruh dunia, dan memenuhi sebagian tabel di router sehingga klien lain terblokir. Jelas perangkat itu melakukan perilaku berbahaya secara sengaja

    • Sepertinya diperlukan gambar atau panduan sederhana untuk menjelaskan risiko perangkat seperti ini kepada konsumen umum. Mudah sekali menemukan orang di sekitar yang memakai perangkat yang menjanjikan streaming gratis
  • Menipu jaringan iklan itu sendiri tidak terasa terlalu buruk, tetapi memakai koneksi internet saya sebagai proxy jelas mengerikan. Saya bahkan tidak akan terkejut jika penjual menjual kembali koneksi saya sebagai layanan VPN

    • Meski tidak menyukai pihak yang menjadi korban, penipuan tetap salah
    • Klik palsu, meski skalanya kecil, memengaruhi keuangan dan harga bagi pembeli iklan. Dalam struktur ini, pihak yang tampak diuntungkan hanyalah penipu yang mengoperasikan situs afiliasi palsu yang diklik oleh perangkat
    • Menjalankan proxy itu sendiri tidak selalu buruk, dan bisa ada manfaatnya jika pendapatannya menutup biaya langganan. Jika menjalankan node Tor, khususnya exit node, dipandang positif, proxy juga bisa dipandang serupa, tetapi menjalankannya diam-diam tanpa sepengetahuan pengguna itulah yang salah
  • Untungnya ini tampaknya terbatas pada perangkat tertentu bernama H96, dan ada juga video Darknet Diaries tentang perangkat streaming: https://www.youtube.com/watch?v=dS6PkuZuxJ4

  • Saya penasaran bagaimana cara mengidentifikasi dan memblokir layanan proxy dan klik iklan seperti ini di router seperti Ubiquiti atau pfSense. 10–15 tahun lalu saya menemukan treadmill mengakses portal Tiongkok lalu memutus Wi-Fi-nya, tetapi saya juga mengkhawatirkan perangkat lain.
    Saya ingin tahu apakah mereka memakai port tertentu, atau sulit dibedakan dari lalu lintas internet biasa. Saya juga khawatir ada kemungkinan mereka memantau komunikasi lain, meski menurut saya HTTPS akan banyak mencegahnya