Güvenlik uzmanları yıllardır tek seferlik ücret karşılığında sınırsız içerik akışı vaat eden jenerik TV kutularının risklerine karşı uyarıyor. Bu cihazların kullanıcının internet bağlantısını gizlice yabancılara kiraladığı biliniyordu. Ancak çığır açan yeni bir analiz, bu cihazların aynı zamanda kendilerini cep telefonu gibi göstererek yapay zeka tarafından oluşturulan web sitelerindeki reklamlara tıkladığını ve çevrimiçi tüccarlarla reklam ağlarını dolandırmayı amaçlayan geniş çaplı bir operasyonun parçası olduğunu ortaya koydu.
Pedro Falé, güvenlik firması Bitsight'te tehdit araştırmacısı olarak görev yapıyor. Falé, KrebsOnSecurity'e yaptığı açıklamada, süresi dolmuş bir alan adını tescil ettirerek büyük ve karmaşık bir reklam dolandırıcılığı ağının içine girmeyi başardığını söyledi. Bu alan adı, özellikle H96 markasıyla bilinen popüler akış cihazları arasında sahte reklam tıklamalarını koordine etmek için kullanılıyordu.
Falé, ele geçirdiği alan adının daha önce telemetri için kullanıldığını belirtti. Bu alan adı, dünya genelinde televizyonlara bağlı on binlerce H96 akış çubuğundan periyodik olarak tam donanım bilgilerini ve yüklü uygulamaların tam listesini topluyordu. Ancak alan adına yönlendirilen trafiği incelediğinde, neredeyse tüm TV kutularının ilettiği verilerin Samsung, Vivo, Huawei ve Xiaomi gibi çeşitli üreticilere ait cep telefonu modelleri olduğunu iddia ettiğini keşfetti.
Falé, "Bir şeylerin çok yanlış olduğunu fark ettik. Bu fabrika Android TV Kutusu arka kapısına rapor veren birden fazla cihaz 'telefon' olarak görünüyordu" dedi.
Araştırmacı, tüm cihazların aynı iki uygulamayı yüklediğini ve bu uygulamaların Zhejiang Fengwo IoT Technology Ltd adlı bir şirket tarafından yapıldığını tespit etti. 2019 yılında Çin anakarasında kurulan bu şirket, Fengwo Group adı altında bir reklam yayıncılığı portföyü işletiyor. Fengwo Group üzerinde yapılan daha fazla araştırma, şirketin bu uygulamaların iç işleyişiyle eşleşen birden fazla patent tescil ettirdiğini ortaya çıkardı.
Falé, "Bitsight TRACE, para kazanmayı toplamak için kullanılan birkaç Hong Kong, Singapur ve tek kişilik 'yasal' paravan kimlik tespit etti ve operasyonu, Fengwo Group bünyesinde faaliyet gösteren Zhejiang Fengwo IoT Technology Co., Ltd olarak bilinen bir Çin anakara şirketine kadar takip etti" ifadelerini kullandı. Falé, bugün bulguları hakkında yayınlanan bir raporda bu bilgilere yer verdi.
Falé, uygulamaların analizinin, bu H96 cihazlarını bir reklam dolandırıcılığı ağını koordine etmek için kullanılan bir kullanıcı kaynağı olarak kullandığını gösterdiğini söyledi. Bu ağ, Fengwo Group tarafından işletilen yapay zeka tarafından oluşturulan web sitelerindeki reklamlara tıklamak için bu cihazları kullanıyor.
Bitsight, web sitelerinin finans, sağlık, eğitim, oyun, müzik ve yemek blogları gibi çeşitli kategorilerde makine tarafından oluşturulmuş haber makaleleri ve grafikler içerdiğini keşfetti. Ancak bu sitelerin hiçbirinin, siteyi ziyaret eden cihaz, bu H96 cihazlarının sahte mobil profiliyle eşleşmediği sürece reklam göstermediğini de tespit ettiler.
YAPAY ZEKA DİJİTAL İNSANLAR
Fengwo Group'un alan adı fwgcloud[.]com, şirketin "insan-yapay zeka etkileşiminin sınırlarını yeniden tanımladığını" ve duygusal arkadaşlıktan 7/24 müşteri hizmetlerine ve yaratıcı tasarıma kadar her şey için kiralanabilen 120.000'den fazla "yapay zeka dijital insan" yarattığını iddia ediyor.
Falé, Fengwo Group'un alan adının SSL sertifika verilerini, H96 cihazlarında bulunan uygulamalarla, özellikle de telefon taklit mekanizmasıyla ilişkili diğer alan adlarıyla paylaştığını söyledi. Ayrıca alan adının, Fengwo Group'u doğrudan Google tarafından oluşturulan ve aslen çocukların yazılım yazmayı öğrenmesine yardımcı olmak için tasarlanan Blockly adlı görsel programlama dilinin özel bir uygulamasına bağlayan dahili bir wiki platformuna sahip olduğunu belirtti.
Bitsight'a göre, Fengwo Group çalışanları sahte web siteleri oluşturmak için Blockly'yi kullanıyor. Bu, düşük vasıflı operatörlerin, altta yatan kod bloklarının ne yaptığını veya nasıl çalıştığını anlamalarına gerek kalmadan, Blockly düzenleyicilerinde kod bloklarını bir araya getirmelerine olanak tanıyor.
Bitsight'ın raporunda, "Bir operatör, bir görev türü verildiğinde her bir dolandırıcılık rutinini tanımlamak için Blockly düzenleyicisinde blokları bir araya getirebilir. Rutin kaydedildikten sonra JavaScript olarak dışa aktarılır ve S3 bucket'larına yüklenir. Bir operatörün altta yatan teknik detayları anlaması gerekmez, çünkü kullanım kolaylığı için her şey hazır hale getirilmiştir" ifadeleri yer alıyor.
Bitsight, Fengwo Group uygulama geliştiricilerinden birinin tam olarak bu avantajlardan bahsettiğini bile tespit etti. Geliştirici, "şablon yürütme birimi görüntülerini oluşturmak için yalnızca az sayıda yüksek vasıflı geliştiriciye ihtiyaç duyulduğunu" ve "bu şablonlardan yürütme birimleri oluşturan geliştiricilerin önemli ölçüde daha düşük teknik gereksinimlere sahip olduğunu ve bunun da şirketin işletme maliyetlerini büyük ölçüde azalttığını" belirtti.
Falé, bir kullanıcının H96 akış çubuğunun belirli bir dolandırıcılık görevi için seçilmesi durumunda, istenen göreve göre uygun Blockly modülünün itileceğini söyledi. Bu modüller, sessizce bir web tarayıcısı başlatma, web sitelerini ziyaret etme, sayfalarda gezinme, sekmeleri yönetme ve reklamlara tıklama gibi işlemleri içerebiliyor.
Bitsight raporuna göre, Fengwo Group, TV kutularının cep telefonu gibi davranarak yapay zeka tarafından oluşturulan web sitelerinde görüntülenen reklamlara güvenilir bir şekilde tıklayabilmesini sağlamak için "üç görüş ve muhakeme sistemini tek bir arayüzde birleştiriyor". Bu sayede botlar, web sayfasındaki bir reklamı doğru bir şekilde tanımlayabiliyor ve siteyi tıpkı bir insan gibi gezinebiliyor.
TV AÇIK MI? PROXY. TV KAPALI MI? REKLAM DOLANDIRICILIĞI
Bitsight, H96 cihazlarının ya konut proxy trafiğini ilettiğini ya da reklam dolandırıcılığına katıldığını, ancak asla aynı anda ikisini birden yapmadığını tespit etti. Aslında, bu TV kutularının bağlı bir televizyondan HDMI sinyali algıladığında (kullanıcının video içeriği akışı yapmayı amaçladığını gösterir), kutunun genellikle bir konut proxy'si olarak çalıştığı sonucuna vardılar. TV kapalıyken, reklam dolandırıcılığı işlerini beklemeye geri dönüyor.
Falé, TV kutularının bu şekilde ayarlandığına inandığını çünkü reklam dolandırıcılığı faaliyetlerinin çok daha fazla kaynak yoğun olduğunu ve cihazın beyan edilen amacı olan internet üzerinden video içeriği akışına müdahale edebileceğini söyledi.
FBI ve güvenlik sektörü liderlerinin bu akış cihazlarını kullanmanın güvenlik ve gizlilik riskleri konusundaki tekrarlanan uyarılarına rağmen, Amazon, Best Buy, Newegg gibi büyük e-ticaret sağlayıcıları, Google'ın Android işletim sisteminin resmi olmayan sürümlerini paketleyen ve sık sık (çevrimiçi fenomenler aracılığıyla) abonelik olmadan çok çeşitli akış hizmetlerine ve canlı yayınlara erişmenin bir yolu olarak pazarlanan yüzlerce farklı model ve markayı satmaya devam ediyor.
Kullanıcının TV kutusunu reklam dolandırıcılığı ağlarına dahil etmenin yanı sıra, bu markasız akış cihazları neredeyse evrensel olarak önceden yüklenmiş konut proxy yazılımıyla geliyor. Bu yazılım, kullanıcının internet adresini, agresif içerik kazıma firmalarından bilet spekülatörlerine ve doğrudan siber suçlulara kadar uzanan anonim müşterilere kiralıyor.
Dahası, bu jenerik (ve genellikle çok ucuz) TV kutuları varsayılan olarak son derece güvensiz olduğu ve herhangi bir kimlik doğrulamadan yoksun olduğu için, bunu evinize veya ofis ağınıza kurmak yalnızca daha fazla soruna davetiye çıkarıyor. Ocak ayında, proxy takip hizmeti Synthient, birden fazla botnet'in, konut proxy yazılımındaki ve akış cihazlarının kendisindeki güvenlik açıklarının karmaşık bir etkileşimini kullanarak milyonlarca TV kutusunu nasıl hızla ele geçirdiğini belgelemişti.
PARAYI GÖSTER
Bitsight, süresi dolmuş Fengwo Group alan adına bağlanan dünya genelinde yaklaşık 38.000 TV kutusu tespit ettiğini ve bu sayıya dayanarak bu reklam dolandırıcılığı ağının günde yaklaşık 50.000 dolar gelir getirdiğini tahmin ediyor (işin konut proxy tarafından elde edilen önemli gelir hariç). Ancak Falé, bu tahminlerin oldukça ihtiyatlı olduğunu ve yalnızca Fengwo Group'un temel (ancak daha eski) alan adlarından birinden gelen telemetri verilerine dayandığını vurguladı.
Fengwo Group'un emrinde 120.000 "dijital insan" olduğu iddiasına gelince, Bitsight'ın raporu bunun sadece akıllı bir pazarlama taktiği ve/veya şirketin operasyonlarına dikkat çekmekten kaçınmanın bir yolu olabileceği sonucuna varıyor.
Falé raporda, "Tarihsel olarak, proxy hizmetleri veya DDoS ile uğraşırken, bazen bu web sitelerinin DDoS yeteneklerini veya botnet boyutlarını reklam etmemek için göze çarpmayan cepheler üstlendiğini görüyoruz. Burada da durum böyle olabilir" ifadelerini kullandı.