
Compraste ese aparatito chino en Amazon por 15 lucas, lo enchufaste al tele y pensaste que la habÃas hecho. Netflix, YouTube, hasta algún canal extranjero que no deberÃa estar ahÃ. Pero resulta que mientras tu veÃas la serie, tu caja estaba haciendo otra cosa: vendiendo tu conexión a desconocidos y haciendo clicks falsos en páginas generadas por IA. No es teorÃa conspirativa. Es el informe que acaba de publicar Krebs on Security con datos de Bitsight, y te va a hacer pensar dos veces antes de comprar tecnologÃa de dudosa procedencia.
Cómo se descubrió el fraude
Pedro Falé, investigador de amenazas en Bitsight, registró un dominio expirado que antes usaban las cajas H96 para reportarse. Esperaba ver telemetrÃa de Android TV boxes. Lo que encontró fue otra cosa: miles de dispositivos se reportaban como si fueran teléfonos móviles de Samsung, Xiaomi, Huawei y Vivo. ¿Un TV box fingiendo ser un celular? Ahà ya olÃa mal.
Al profundizar, descubrió dos aplicaciones instaladas en esos dispositivos, desarrolladas por Zhejiang Fengwo IoT Technology, una empresa china que opera bajo el nombre Fengwo Group. Y esto no es un par de hackers en un sótano. Es una operación empresarial completa con patentes registradas, entidades legales en Hong Kong y Singapur, y una infraestructura que gestiona más de 120.000 humanos digitales de IA según su propia web.
El modus operandi
El truco es elegante y aterrador al mismo tiempo. Cuando enciendes la tele, la caja funciona como proxy residencial: alguien en otro paÃs navega usando tu IP, haciendo que parezca tráfico legÃtimo de un hogar común y corriente. Cuando apagas la tele, la caja cambia de modalidad y empieza a hacer fraude publicitario.
Para eso, los operadores de Fengwo crearon miles de sitios web llenos de noticias y gráficos generados por IA: finanzas, salud, educación, música. Pero esas páginas solo muestran anuncios si el visitante es uno de sus bots disfrazados de celular. Y para que el bot sepa dónde hacer click, usan tres sistemas de visión por computadora que identifican los anuncios exactamente como lo harÃa una persona.
Lo que más me impactó: las campañas de fraude no las programan desarrolladores senior. Las arman con Blockly, un lenguaje de programación visual originalmente diseñado para enseñar a niños a codear. Arrastran bloques, definen la rutina de fraude, y listo. El informe de Bitsight cita textualmente a un desarrollador interno: solo se necesitan unos pocos desarrolladores altamente calificados para construir las plantillas, y el resto opera con requisitos técnicos mucho menores.
Los números que duelen
Según Bitsight, identificaron aproximadamente 38.000 cajas TV conectadas solo a ese dominio expirado. La estimación conservadora del fraude publicitario: cerca de 50.000 dólares diarios. Y eso sin contar los ingresos del lado proxy. Esto no es una changa de adolescentes. Es una empresa dedicada exclusivamente a esto.
Mi opinión: el problema no es solo la caja
He visto esto antes en la pega. Gente que compra routers, cámaras IP o ahora TV boxes genéricos porque salen más baratos que las marcas conocidas. El problema es que esas decisiones no las toma el departamento de seguridad, las toma alguien que quiere ahorrar 10 lucas. Y el costo real lo paga toda la red: tu IP aparece en logs de actividades ilegales, tu ancho de banda se consume sin que lo sepas, y tu red local queda expuesta a quien sepa explotar esos backdoors de fábrica.
El FBI ya habÃa advertido sobre estos riesgos. Amazon, Best Buy y Newegg siguen vendiendo estos aparatos. Y ahora sabemos que algunos vienen pre-infectados desde la fábrica, no porque un hacker los comprometió después, sino porque asà los diseñaron.
El consejo es simple y parece obvio, pero claramente no lo es: si vas a meter algo en tu red, que tenga marca, actualizaciones verificables y certificación de Google. Si cuesta menos que un almuerzo en el persa, desconfÃa. Tu conexión vale más que eso.
Fuente de inspiración: Read this before you buy that TV streaming stick