Tu TV box barata te vendió a una red de fraude con IA: el caso Fuyao

Tu TV box barata te vendió a una red de fraude con IA: el caso Fuyao

Tu TV box barata te vendió a una red de fraude con IA: el caso Fuyao

Compraste ese aparatito chino en Amazon por 15 lucas, lo enchufaste al tele y pensaste que la habías hecho. Netflix, YouTube, hasta algún canal extranjero que no debería estar ahí. Pero resulta que mientras tu veías la serie, tu caja estaba haciendo otra cosa: vendiendo tu conexión a desconocidos y haciendo clicks falsos en páginas generadas por IA. No es teoría conspirativa. Es el informe que acaba de publicar Krebs on Security con datos de Bitsight, y te va a hacer pensar dos veces antes de comprar tecnología de dudosa procedencia.

Cómo se descubrió el fraude

Pedro Falé, investigador de amenazas en Bitsight, registró un dominio expirado que antes usaban las cajas H96 para reportarse. Esperaba ver telemetría de Android TV boxes. Lo que encontró fue otra cosa: miles de dispositivos se reportaban como si fueran teléfonos móviles de Samsung, Xiaomi, Huawei y Vivo. ¿Un TV box fingiendo ser un celular? Ahí ya olía mal.

Al profundizar, descubrió dos aplicaciones instaladas en esos dispositivos, desarrolladas por Zhejiang Fengwo IoT Technology, una empresa china que opera bajo el nombre Fengwo Group. Y esto no es un par de hackers en un sótano. Es una operación empresarial completa con patentes registradas, entidades legales en Hong Kong y Singapur, y una infraestructura que gestiona más de 120.000 humanos digitales de IA según su propia web.

El modus operandi

El truco es elegante y aterrador al mismo tiempo. Cuando enciendes la tele, la caja funciona como proxy residencial: alguien en otro país navega usando tu IP, haciendo que parezca tráfico legítimo de un hogar común y corriente. Cuando apagas la tele, la caja cambia de modalidad y empieza a hacer fraude publicitario.

Para eso, los operadores de Fengwo crearon miles de sitios web llenos de noticias y gráficos generados por IA: finanzas, salud, educación, música. Pero esas páginas solo muestran anuncios si el visitante es uno de sus bots disfrazados de celular. Y para que el bot sepa dónde hacer click, usan tres sistemas de visión por computadora que identifican los anuncios exactamente como lo haría una persona.

Lo que más me impactó: las campañas de fraude no las programan desarrolladores senior. Las arman con Blockly, un lenguaje de programación visual originalmente diseñado para enseñar a niños a codear. Arrastran bloques, definen la rutina de fraude, y listo. El informe de Bitsight cita textualmente a un desarrollador interno: solo se necesitan unos pocos desarrolladores altamente calificados para construir las plantillas, y el resto opera con requisitos técnicos mucho menores.

Los números que duelen

Según Bitsight, identificaron aproximadamente 38.000 cajas TV conectadas solo a ese dominio expirado. La estimación conservadora del fraude publicitario: cerca de 50.000 dólares diarios. Y eso sin contar los ingresos del lado proxy. Esto no es una changa de adolescentes. Es una empresa dedicada exclusivamente a esto.

Mi opinión: el problema no es solo la caja

He visto esto antes en la pega. Gente que compra routers, cámaras IP o ahora TV boxes genéricos porque salen más baratos que las marcas conocidas. El problema es que esas decisiones no las toma el departamento de seguridad, las toma alguien que quiere ahorrar 10 lucas. Y el costo real lo paga toda la red: tu IP aparece en logs de actividades ilegales, tu ancho de banda se consume sin que lo sepas, y tu red local queda expuesta a quien sepa explotar esos backdoors de fábrica.

El FBI ya había advertido sobre estos riesgos. Amazon, Best Buy y Newegg siguen vendiendo estos aparatos. Y ahora sabemos que algunos vienen pre-infectados desde la fábrica, no porque un hacker los comprometió después, sino porque así los diseñaron.

El consejo es simple y parece obvio, pero claramente no lo es: si vas a meter algo en tu red, que tenga marca, actualizaciones verificables y certificación de Google. Si cuesta menos que un almuerzo en el persa, desconfía. Tu conexión vale más que eso.

Fuente de inspiración: Read this before you buy that TV streaming stick

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *