Iemand houdt een afstandsbediening vast voor een aanstaande televisie in een woonkamer.
Nieuws31 juli · 16:285 min leestijd

Android tv-sticks komen besmet uit de fabriek en plegen advertentiefraude

Goedkope Android tv-sticks zoals de H96 Max komen volgens Bitsight besmet uit de fabriek. Ze plegen advertentiefraude en verhuren het IP-adres van hun eigenaar als residentiële proxy, via een backdoor die volledige rootrechten geeft.

Goedkope Android tv-sticks komen vooraf besmet uit de fabriek en draaien advertentiefraude plus een residentieel proxynetwerk, meldt securitybedrijf Bitsight, dat in de fabrieksfirmware een backdoor met volledige root-toegang op afstand vond.

Het gaat niet om obscure hardware. Onder de getroffen modellen zit de H96 Max, een tv-stick die ook in Nederland gewoon te koop is en bij webwinkels als bol.com voor een paar tientjes in het assortiment staat. Wie zo'n kastje aan de televisie in de kantine, de wachtkamer of de showroom hangt, zet een onbeheerd Android-apparaat met een root-backdoor op het bedrijfsnetwerk. Vanaf dat moment loopt er verkeer van vreemden via het IP-adres van je bedrijf: hetzelfde adres waarop je klanten, je bank en je leveranciers je herkennen.

Een verlopen domein legde het botnet bloot

Onderzoeker Pedro Falé van Bitsights TRACE-team zocht naar factory backdoors in Android tv-boxen. Dat zijn beheerkanalen die tijdens de ontwikkeling handig zijn en daarna in de productieversie blijven zitten. Hij vond er een die naar één specifiek domein luistert en de eigenaar van dat domein een shell met volledige rootrechten geeft.

Dat domein was verlopen. De onderzoekers registreerden het zelf en zagen in één etmaal 65.957 rapporten binnenkomen van ongeveer 38.000 unieke MAC-adressen. Van die apparaten meldden 27.000 zich als smartphone, met modelnamen van Xiaomi, Huawei, Vivo en Samsung, terwijl het in werkelijkheid tv-sticks en tv-boxen waren. De partij achter de apps, Fuyao, adverteert op zijn eigen platform met meer dan 120.000 "AI digital humans".

De MK809III, een goedkope Android tv-stick met HDMI-stekker (Bron: Cmuelle8 / Wikimedia Commons, CC0)
De MK809III, een goedkope Android tv-stick met HDMI-stekker (Bron: Cmuelle8 / Wikimedia Commons, CC0)

Proxy als de tv aanstaat, fraude als hij uitstaat

Het besmette apparaat heeft twee verdienmodellen en schakelt daartussen op basis van één controle: zit er een HDMI-kabel in een aanstaande televisie? Zo ja, dan draait het als SOCKS5-exit-node voor het proxynetwerk. Staat de tv uit, dan begint de advertentiefraude, zodat niemand in de kamer ziet wat er op het scherm gebeurt.

Die fraude is technisch serieuzer dan het botte klikwerk waar advertentiefraude meestal op neerkomt. Een app opent advertentiepagina's in een meegeleverde headless browser en gebruikt vervolgens drie detectielagen om de advertentie te vinden en aan te klikken: de Android-toegankelijkheidsdiensten, een YOLO-objectdetectiemodel en Googles MLKit voor tekstherkenning. Een tweede app kan het scherm via WebRTC live terugstreamen naar de operator.

Het gereedschap waarmee de fraudecampagnes worden gebouwd is Blockly, de visuele programmeertaal waarmee Google kinderen leert coderen. Blokjes aan elkaar slepen, campagne klaar. Bitsight legde 166 unieke Blockly-modules vast en vond in de code de aantekening van een ontwikkelaar dat deze aanpak de bedrijfskosten flink verlaagt.

Hoe actief de proxykant is, blijkt uit de overlap met commerciële proxydata: één op de zes boxen per dag en één op de vier per week duikt daarin op. Wat het geheel oplevert hangt af van de echte omvang van het netwerk. Security.nl komt op zo'n 50.000 dollar per dag; Bitsight rekent bij één dollar per apparaat per dag op 150.000 dollar per dag, ofwel richting 40 miljoen dollar per jaar.

Fraude met patenten erop

Bitsight koppelt de operatie aan Zhejiang Fengwo IoT Technology, opgericht in 2019 en onderdeel van Zhejiang Fengwo Holding Group, met lege vennootschappen in Hongkong en Singapore voor het geldverkeer. Het hardste bewijs zit in het octrooiregister: het bedrijf heeft twintig octrooien en aanvragen bij het Chinese CNIPA, waarvan zes tot acht één op één passen op de subsystemen die de onderzoekers in het botnet terugvonden. Dit is geen bijverdienste van een handvol criminelen, maar een bedrijf dat fraude als product bouwt en dat product laat beschermen.

Waarom dit bij de inkoop begint

Het NCSC noemde residential proxies eerder al een gevaar voor de digitale veiligheid van Nederland, juist omdat het verkeer van echte, vertrouwde consumenten-IP-adressen komt en misbruik daardoor veel moeilijker te detecteren of te blokkeren is. Dat werkt twee kanten op. Aanvallen op je eigen systemen komen vanaf gewone thuisadressen, dus filteren op land of datacenter helpt niet meer. En zodra je eigen adres exit-node wordt, kan het op zwarte lijsten belanden, met haperende mail en geweigerde betalingen als gevolg.

Het patroon zelf is niet nieuw. Begin juli haalden Google en de FBI het proxynetwerk NetNut neer, waarop Google in één week 316 dreigingsclusters zag inbellen via meer dan twee miljoen gekaapte huiskamerapparaten. Het verschil zit in het moment van besmetting. Daar raakte een apparaat ná verkoop geïnfecteerd via getrojaniseerde apps; hier zit de malware er al in wanneer je de doos openmaakt.

Daarmee schuift het controlepunt naar voren. Tegen firmware die besmet de fabriek verlaat helpt geen updatebeleid en geen scanner op je laptops. De enige momenten waarop je er nog iets over te zeggen hebt zijn de inkoop en de netwerkindeling. Google wijst gebruikers erop dat ze zelf kunnen controleren of hun tv-stick een gecertificeerde versie van Android TV OS draait, wat in de praktijk neerkomt op: de naamloze doos van dertig euro is jouw risico. Dat kastje is dan geen bezuiniging, maar een onbekende gast op je netwerk die door iemand anders betaald wordt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je eigen systemen

Een vreemd kastje op je netwerk valt pas op als je weet wat er hangt en wat het doet. Ik help je dat overzicht opbouwen, van meedenken over de inrichting tot het bouwen en automatiseren van de koppelingen erachter, self hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Russische staatshackers kapen routers, waarschuwen CISA en NSA
Nieuws
5 min

14 jul 04:12

Russische staatshackers kapen routers, waarschuwen CISA en NSA

CISA, de NSA en acht andere landen waarschuwen dat Russische FSB-hackers wereldwijd slecht beveiligde routers kapen om ze als proxy te misbruiken. Elk bedrijf met verouderde of standaard ingestelde netwerkapparatuur is doelwit.

Geheugentekort drukt smartphone-uitleveringen naar laagste niveau in dertien jaar
Nieuws
3 min

13 jul 20:25

Geheugentekort drukt smartphone-uitleveringen naar laagste niveau in dertien jaar

Wereldwijde smartphone-uitleveringen zakten in het tweede kwartaal met 11 procent naar het laagste niveau sinds 2013. Het geheugentekort duwt vooral goedkopere toestellen omhoog in prijs, terwijl Apple en Samsung juist aandeel winnen.

De vlucht weg van Nvidia is begonnen, en de echte muur is CUDA
Signaal
8 min

12 jul 19:02

De vlucht weg van Nvidia is begonnen, en de echte muur is CUDA

Amazon, Meta, Anthropic en zelfs een Chinees maaltijdbedrijf bewegen in dertien dagen tegelijk weg van Nvidia. Los is het bedrijfsnieuws, samen een beweging, en de echte muur blijkt niet de chip maar de software eronder.

Google en FBI halen NetNut-proxynetwerk neer: 2 miljoen gekaapte apparaten losgekoppeld
Nieuws
5 min

3 jul 22:21

Google en FBI halen NetNut-proxynetwerk neer: 2 miljoen gekaapte apparaten losgekoppeld

Google en de FBI ontmantelden NetNut, een residentieel proxynetwerk van meer dan 2 miljoen besmette Android-apparaten, smart-tv's en streamingboxen die crimineel verkeer verhulden achter gewone thuisadressen.

Een phishingcampagne zonder klik: de grens van bewustwordingstraining
Inzicht
7 min

31 jul 17:00

Een phishingcampagne zonder klik: de grens van bewustwordingstraining

Vier inlichtingendiensten noemden het een phishingcampagne, terwijl er niets te klikken viel. Dat legt bloot wat bewustwordingstraining eigenlijk is: een controle op één aanvalspad, terwijl de aanvallen die er nu toe doen een ander pad nemen.

Google dicht 1.072 Chrome-lekken in twee releases met AI-hulp
Nieuws
3 min

31 jul 12:39

Google dicht 1.072 Chrome-lekken in twee releases met AI-hulp

Google dicht 1.072 beveiligingslekken in Chrome 149 en 150, meer dan in de 23 versies ervoor samen, en schrijft dat toe aan AI-agents. Tegelijk gaat de browser naar wekelijkse beveiligingsupdates.