TV Boxes Android baratas se passam por celulares e transformam a internet dos usuários em proxies
3 de Agosto de 2026

A Bitsight informou que algumas caixas Android TV baratas saíram de fábrica com aplicativos capazes de reescrever a identidade de hardware do aparelho para simular celulares da Samsung, Huawei, Xiaomi ou Vivo e, em seguida, clicar em anúncios em sites operados pelos mesmos responsáveis.

Os pesquisadores batizaram a operação de Fuyao e a atribuíram à Zhejiang Fengwo IoT Technology Co., Ltd., uma empresa da China continental fundada em 2019.

Os mesmos aplicativos têm uma segunda função.

Quando a caixa detecta um sinal HDMI, ela normalmente passa a redirecionar o tráfego de outras pessoas pela conexão de banda larga do proprietário, atuando como um nó de saída SOCKS5.

Com o HDMI desligado, o dispositivo volta a aguardar tarefas de fraude publicitária.

A Bitsight identificou a operação ao registrar um domínio expirado usado como porta dos fundos de fábrica e coletor de telemetria.

A maioria dos dispositivos identificáveis informava o nome de modelo H96_MAX_V11, embora a Bitsight tenha dito que sua visão em sinkhole ficou concentrada em modelos mais antigos de uma única marca e não permitiu montar uma lista completa dos modelos afetados.

Em um único dia, após filtrar os dispositivos que carregavam os aplicativos da Fuyao, o sinkhole recebeu 65.957 registros vindos de cerca de 38.000 endereços MAC únicos.

A maior parte dos registros descrevia os dispositivos como celulares.

Esse número não é uma contagem confirmada de aparelhos, porque o sistema pode alternar identificadores falsificados.

O relatório mostra separadamente que a Fengwo anunciava mais de 120.000 “humanos digitais de IA”, mas não esclarece o que exatamente essa expressão de marketing contabiliza.

Esses números não são intercambiáveis, e nenhum deles estabelece o tamanho real do parque de dispositivos.

Para os proprietários, a orientação continua genérica: verificar se o aparelho tem certificação do Play Protect e desconectá-lo da rede se houver suspeita.

O servidor de comando e controle, ou C2, envia perfis completos de celular para cada dispositivo, combinando uma configuração-base com diferenças específicas por modelo e removendo propriedades de chipset que denunciariam a presença de uma placa Rockchip, Amlogic ou Allwinner por baixo.

A Fuyao usa visão computacional dentro do fluxo de automação para localizar anúncios.

O aplicativo Script carrega um modelo de detecção de objetos YOLOv8s chamado lourui_2, treinado com 12 elementos de tela, incluindo regiões genéricas de banner e widgets da Taboola.

O aplicativo combina o modelo com dados de acessibilidade do Android e o reconhecimento óptico de caracteres do Google ML Kit.

Pedro Falé, pesquisador de ameaças da Bitsight, escreveu que a operação “funde três sistemas de visão e raciocínio em uma única interface”.

Os operadores montam a lógica das campanhas em um editor personalizado construído sobre o Blockly, framework de programação visual do Google baseado em arrastar e soltar.

Eles exportam cada rotina de fraude como JavaScript, enviam o arquivo para o S3 e o repassam à caixa para execução.

Ao longo de quatro dispositivos de teste, a Bitsight capturou cerca de 40 tarefas de fraude, 21 campanhas únicas e 166 módulos únicos.

Um comentário de desenvolvedor recuperado indicava que o sistema de modelos permitia que um pequeno grupo de engenheiros qualificados desse suporte a operadores de campanha com menos experiência, reduzindo custos.

A cadeia de pagamento da Fuyao funciona por meio de uma rede de publicação.

A Bitsight mapeou 144 domínios controlados pelos operadores em sete clusters de beneficiários.

Pelo menos 84 deles carregavam uma tag da Taboola na página inicial.

Os pesquisadores disseram ter usado o arquivo público sellers.json da Taboola para conectar os domínios a entidades que coletam receita em Hong Kong e Singapura.

A Bitsight estimou um retorno bruto de US$ 1,25 por dispositivo por dia, ou cerca de US$ 47.500 diários se 38.000 dispositivos estivessem ativos.

A empresa também calculou que a receita anual poderia chegar a US$ 40 milhões no tamanho de frota anunciado, citando uma taxa de detecção de fraude de 30% a 40% e uma taxa de preenchimento de anúncios de 70%, mas não apresentou o cálculo completo.

São estimativas, não receita observada.

A atribuição à Fengwo se apoia em dados compartilhados de certificado TLS, arquivos wiki expostos, reutilização de endereços de e-mail, vínculos de receita e patentes, segundo a Bitsight.

Registros públicos de patentes chinesas identificam de forma independente a Zhejiang Fengwo como titular de tecnologias relacionadas à execução e ao monitoramento de humanos digitais.

A CN117421142B, concedida em novembro de 2024, cobre o rastreamento do fluxo de execução de módulos de comportamento de humanos digitais, enquanto a CN117478834A descreve o monitoramento de telas remotas por meio de miniaturas hospedadas na cloud e comparação de keyframes.

Nenhum dos pedidos descreve publicidade, e os registros não comprovam que a empresa operou a Fuyao ou tenha participado de fraude publicitária.

As fontes verificadas também não estabelecem quem instalou os aplicativos ou em que momento da cadeia de supply chain eles apareceram.

Até 19h48, horário da Índia, de 31 de julho de 2026, o índice do blog da Bitsight ainda listava apenas a visão geral publicada em 30 de julho sobre a Fuyao, e não foi possível localizar nenhum dos prometidos textos técnicos de acompanhamento em buscas exatas pelo título.

O material verificado ainda não trazia uma lista completa de pacotes afetados, versões de firmware e indicadores de rede.

Por isso, a orientação de identificação específica da Fuyao segue incompleta.

O Google explica como verificar se um dispositivo tem certificação do Play Protect.

Em junho de 2025, o FBI recomendou que os proprietários avaliem os dispositivos conectados, desconectem os suspeitos, mantenham o firmware atualizado e tratem com desconfiança caixas de streaming genéricas vendidas com a promessa de conteúdo gratuito.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...