风险预警

廉价TV盒子升级为自动广告欺诈节点

Bitsight在部分H96 Android TV盒发现Fuyao apps,可伪装手机并借YOLO/OCR与Accessibility自动浏览、点击广告。

Bitsight于7月30日披露的新分析显示,部分H96 Android TV盒中的Fuyao apps不只会利用家庭网络,还能伪装成多种手机并自动浏览、点击广告。其sinkhole约确认3.8万台设备。新证据把廉价流媒体盒从被动代理节点推进为结合计算机视觉与Accessibility的可编排广告欺诈终端。

观测规模与宣称规模必须分开

Bitsight在sinkhole数据中确认约3.8万台设备,同时记录运营方声称可控制12万台;两者分别代表可观测下限和未经同等验证的宣称,不能合并计算。研究在部分H96盒子中发现Fuyao apps,并观察到设备伪装为Samsung、Vivo、Huawei和Xiaomi等手机。Krebs据此指出,这类盒子除出租用户网络外,还可能直接制造移动广告点击。

欺诈流程被软件化

Bitsight描述的组合包括Blockly、WebRTC、YOLO/OCR和Android Accessibility:Blockly可表达任务流程,视觉识别用于理解页面与广告元素,Accessibility则可执行界面操作。设备再通过手机品牌与型号伪装,让来自电视盒的活动看起来更接近移动端流量。其关键变化不是单个恶意app,而是广告浏览、识别和点击已被组合成可远程编排的执行链。

它属于更大的灰色设备生态

HUMAN在2025年的BADBOX 2.0调查中识别超过100万台受影响的非品牌、未认证AOSP设备,涉及广告欺诈、click fraud、proxyjacking和botnet;FBI随后也将解锁流媒体设备列为风险指标。但该百万规模覆盖更广的BADBOX 2.0生态,不能直接当作Fuyao的设备数。Google则建议以Play Protect certification区分经过兼容性与安全测试的设备。

接下来关注什么

接下来可验证的信号包括Bitsight sinkhole中的设备数量是否下降、H96相关卖家或marketplace是否下架产品,以及运营商和广告平台能否识别其伪装流量。用户侧最直接的检查项是Play Protect certification、异常外联流量和设备来源;更换或隔离设备后,网络活动是否停止将进一步确认风险。

信源