Les chercheurs de Bitsight affirment que certains boîtiers Android TV H96 bon marché peuvent secrètement cliquer sur des publicités et acheminer le trafic Internet d'étrangers via votre connexion Wi-Fi domestique.
Vous branchez une box de streaming sur votre téléviseur, la connectez au Wi-Fi et vous installez pour un film. Pendant ce temps, ce petit appareil peut avoir une tâche complètement différente exécutée en arrière-plan. Les chercheurs en sécurité affirment que certains boîtiers Android TV bon marché peuvent secrètement acheminer le trafic extérieur via la connexion Internet d’un foyer. Une nouvelle recherche de Bitsight montre que certains boîtiers peuvent également se faire passer pour des smartphones, visiter des sites Web générés par l’IA et cliquer sur des publicités en ligne.
L’activité cachée peut générer des revenus publicitaires ou transformer la box en un proxy résidentiel permettant à des inconnus d’utiliser votre connexion Internet domestique. Les dernières découvertes de Bitsight révèlent à quel point une telle opération aurait pu être organisée et techniquement avancée. Cette boîte de streaming bon marché pourrait vous coûter bien plus que son prix d’achat.
Nouveau! Cours CyberGuy en direct gratuit : protégez votre argent des plus grandes menaces actuelles
Rejoignez-nous le samedi 29 août à 10 h HE pour un cours CyberGuy LIVE gratuit couvrant cinq étapes simples pour vous aider à vous défendre contre les escroqueries, la fraude, le vol d’identité et les piratages financiers liés à l’IA. Kurt « CyberGuy » Knutsson vous expliquera comment configurer des alertes bancaires, renforcer les connexions à votre compte, protéger votre numéro de téléphone, geler votre crédit et contribuer à sécuriser votre épargne-retraite contre les transferts non autorisés. Aucune expérience technique n’est nécessaire. Vous recevrez également notre liste de contrôle de protection financière, et chaque inscrit recevra ensuite un lien vers l’enregistrement du cours.
Pedro Falé, chercheur sur les menaces chez Bitsight, a découvert l’opération en étudiant les risques de sécurité liés aux boîtiers Android TV bon marché. Son équipe a découvert un domaine expiré qui gérait auparavant les portes dérobées d’usine sur certains appareils. Bitsight a enregistré le domaine et a commencé à observer les informations qui lui étaient envoyées.
Le domaine a collecté des informations sur le matériel et des listes d’applications installées à partir des boîtiers connectés. Les chercheurs ont rapidement remarqué quelque chose d’inhabituel : de nombreux appareils se sont identifiés comme étant des téléphones de marques telles que Samsung, Vivo, Huawei et Xiaomi, même si leur logiciel révélait des traces de boîtiers TV. Falé a écrit que les chercheurs ont remarqué que « quelque chose n’allait absolument pas ». Bitsight a finalement nommé l’opération Fuyao Enterprise.
Certains appareils H96 semblaient inclure les applications
Bitsight indique que les applications Fuyao semblent arriver préinstallées sur certains boîtiers Android TV vendus sous le nom H96. Les chercheurs ont trouvé les applications le plus souvent sur les anciens appareils H96 Max V11. Cependant, les données disponibles ne couvraient que certains modèles plus anciens qui rapportaient au domaine expiré. Les résultats n’établissent pas que chaque appareil H96 contient le logiciel. Bitsight a également évoqué la possibilité qu’un distributeur d’équipement d’origine, un revendeur ou un fournisseur de micrologiciels personnalisés ait ajouté les applications avant que les boîtiers n’atteignent les consommateurs. Cela signifie que les chercheurs ne peuvent pas dire, à partir des preuves disponibles, exactement où dans la chaîne d’approvisionnement le logiciel a été ajouté.
Un porte-parole de Google a déclaré à CyberGuy : « Les appareils infectés sont des appareils Android Open Source Project, et non des appareils Android TV OS ou des appareils Android certifiés Play Protect. Si un appareil n’est pas certifié Play Protect, Google n’a pas d’enregistrement de ses résultats de tests de sécurité et de compatibilité. Cette distinction est importante. Ces boîtiers peuvent utiliser le code open source d’Android, mais ils ne doivent pas être confondus avec les appareils exécutant le système d’exploitation Android TV officiel de Google.
Bitsight n’a pas publié une liste complète de tous les appareils connectés à l’opération Fuyao. Par conséquent, vous ne pouvez pas confirmer qu’une boîte est concernée sur la seule base de sa marque. Les chercheurs ont trouvé les applications Fuyao le plus souvent sur les anciens boîtiers H96 Max V11. Cependant, cela ne signifie pas que tous les H96 Max V11 sont concernés ou que les autres modèles sont sûrs. Google indique que le nom de l’appareil H96 que nous avons demandé n’est pas enregistré en tant qu’appareil certifié. Cependant, Google aurait besoin d’informations techniques supplémentaires sur l’appareil spécifique pour confirmer son statut de certification. Commencez par trouver la marque et le numéro de modèle exacts de votre boîte. Vérifiez l’étiquette au bas ou à l’arrière de l’appareil. Vous pouvez également le trouver dans l’historique de vos commandes, le reçu d’achat ou les paramètres de l’appareil sous À propos ou Préférences de l’appareil.
Ces signes ne prouvent pas que l’appareil contient le logiciel Fuyao. Cependant, un H96 Max V11 ou une boîte hors marque non certifiée comportant plusieurs signes d’avertissement doivent être traités avec prudence. Étant donné que des logiciels malveillants peuvent être intégrés au micrologiciel, une réinitialisation des paramètres d’usine peut ne pas les supprimer. Déconnectez un boîtier suspect de votre réseau et pensez à le remplacer par un appareil certifié d’un fabricant reconnu.
Bitsight affirme que le logiciel Fuyao pourrait déguiser un boîtier TV en smartphone, puis l’envoyer discrètement à des sites Web contrôlés par un opérateur contenant du contenu généré par l’IA. La boîte pouvait afficher et cliquer sur les publicités tout en apparaissant aux systèmes publicitaires comme un utilisateur mobile. Les chercheurs ont cartographié 144 sites Web liés à l’opération et ont déclaré que le réseau réel pourrait être plus vaste. Bitsight indique que les opérateurs ont également utilisé la vision par ordinateur pour aider les robots à localiser les publicités lorsque la mise en page des pages Web changeait. Une version personnalisée de l’outil de programmation Blockly de Google a permis aux opérateurs de créer et d’envoyer plus facilement des tâches de fraude aux boîtes. Le résultat fut un système automatisé capable de générer de fausses activités publicitaires sans rien montrer d’inhabituel sur le téléviseur du propriétaire. Bitsight affirme que les annonceurs et les réseaux publicitaires ont été victimes de ce stratagème.
La télévision allumée peut signifier un proxy et la télévision éteinte peut signifier une fraude publicitaire
L’une des découvertes les plus inhabituelles de Bitsight concernait la connexion HDMI du téléviseur. Bitsight a découvert que les boîtes pouvaient basculer entre deux tâches rémunératrices. Alors qu’un signal HDMI indiquait que quelqu’un regardait la télévision, le boîtier faisait souvent office de proxy résidentiel. Lorsque la télévision était éteinte, elle pouvait passer à la fraude publicitaire. Les chercheurs pensent que cela a permis d’éviter que l’activité publicitaire, plus gourmande en ressources, n’interfère avec le streaming. Concrètement, la box pourrait acheminer le trafic Internet de quelqu’un d’autre pendant que vous regardez la télévision et commencer à cliquer sur les publicités après avoir éteint le téléviseur.
Votre adresse Internet pourrait cacher l’activité d’un inconnu
Un proxy résidentiel envoie le trafic en ligne d’une autre personne via une connexion Internet domestique normale. Les sites Web voient alors l’adresse IP publique du foyer au lieu de la véritable localisation de l’étranger.
Les proxys résidentiels ont des utilisations légitimes, mais les criminels peuvent également les utiliser pour dissimuler l’origine de leur activité. Un propriétaire de boîtier compromis ne se rendra peut-être jamais compte que le trafic extérieur passe par la connexion domestique. Le FBI a averti que les boîtiers de streaming et autres appareils connectés compromis peuvent permettre aux criminels d’accéder aux réseaux proxy résidentiels. L’agence affirme que les logiciels malveillants peuvent arriver préinstallés ou pénétrer via des applications non officielles.
L’opération Fuyao est distincte de l’enquête du FBI sur BADBOX 2.0, qui a également impliqué des appareils de streaming compromis et d’autres appareils électroniques bon marché. CyberGuy avait précédemment couvert l’avertissement du FBI selon lequel plus d’un million d’appareils Android avaient été piratés par BADBOX 2.0. Les deux cas montrent comment un gadget connecté peu coûteux peut tranquillement faire partie d’un réseau beaucoup plus vaste.
Sur un échantillon de 24 heures, Bitsight a observé 65 957 rapports liés à environ 38 000 adresses MAC uniques sur lesquelles les applications Fuyao semblaient être installées. Les chercheurs ont averti que l’usurpation d’identité pourrait rendre ce chiffre supérieur au nombre réel d’appareils physiques. Leur visibilité était également limitée à certains modèles plus anciens d’une même marque.
En utilisant les quelque 38 000 identités d’appareils observées, Bitsight a estimé les revenus potentiels de la fraude publicitaire à environ 47 500 $ par jour. Le site Web du groupe Fengwo revendique plus de 120 000 « humains numériques IA », bien que les chercheurs n’aient pas pu confirmer cette flotte plus importante. Bitsight estime qu’une flotte de cette taille pourrait potentiellement générer environ 150 000 dollars par jour avant de prendre en compte d’éventuels revenus indirects.
Bitsight a attribué l’opération de Fuyao à Zhejiang Fengwo IoT Technology Co., Ltd., qui, selon lui, opère sous le nom de Fengwo Group. Bitsight affirme que son attribution est basée sur des preuves, notamment des certificats numériques partagés, des fichiers internes, des entités à revenus publicitaires et des brevets d’entreprise qui semblent correspondre à des parties du système Fuyao. Le site Web de l’entreprise faisait également la promotion de plus de 120 000 « humains numériques IA ». Bitsight a suggéré que cette expression pourrait être liée au réseau d’appareils automatisés, bien que cela reste l’interprétation des chercheurs. Ces conclusions sont basées sur les recherches techniques de Bitsight. Un tribunal ne s’est pas prononcé sur ces allégations.
CyberGuy a contacté Google, Zhejiang Fengwo IoT Technology, Fengwo Group et H96 Max pour commentaires. Google a répondu avec des informations sur la distinction entre les appareils AOSP et Android TV OS, la certification Play Protect et les protections de sécurité des consommateurs. Nous n’avons pas reçu de réponse de Zhejiang Fengwo IoT Technology, de Fengwo Group ou de H96 Max avant notre date limite.
Quelques vérifications peuvent vous aider à décider si cette boîte de streaming bon marché appartient à votre réseau domestique.
Achetez des appareils de streaming auprès d’entreprises qui fournissent des mises à jour de sécurité et un support client. Soyez prudent avec les marques inconnues qui promettent un accès gratuit au contenu payant. Évitez également les produits annoncés comme « entièrement chargés » ou « déverrouillés ». Les fabricants établis fournissent généralement un chemin plus clair pour les mises à jour, les informations de sécurité et le support client.
Google recommande de vérifier si votre appareil est certifié Play Protect. Sur votre appareil de streaming, ouvrez le Google Play Store. Sélectionnez l’icône de votre profil, puis accédez à Paramètres > À propos. Recherchez la certification Play Protect. Google affirme que les appareils non certifiés n’ont pas de résultats de tests de sécurité et de compatibilité enregistrés auprès de l’entreprise. Play Protect peut également vous avertir ou bloquer les applications malveillantes connues sur les appareils certifiés dotés des services Google Play. Cette protection peut s’appliquer aux applications installées en dehors de Google Play. Ne présumez pas que le Google Play Store signifie que votre appareil est certifié. Vérifiez vous-même le statut. Vous pouvez également consulter la liste des partenaires officiels du système d’exploitation Android TV de Google pour voir si le fabricant utilise la plateforme officielle.
N’installez pas d’applications à partir d’un marché que vous ne reconnaissez pas. Arrêtez si les instructions de configuration vous demandent de désactiver Google Play Protect. Vous devez également être prudent si un vendeur vous demande de supprimer la boutique d’applications officielle de Google. Ces instructions contournent les protections conçues pour détecter les applications nuisibles. Une application de streaming non officielle peut sembler fonctionner normalement alors qu’un logiciel proxy s’exécute en arrière-plan.
Débranchez la box de streaming de votre téléviseur. Déconnectez ensuite sa connexion Wi-Fi ou Ethernet. Ouvrez l’application ou la page d’administration de votre routeur et consultez la liste des appareils connectés. Supprimez les appareils que vous ne reconnaissez pas. Modifiez votre mot de passe Wi-Fi si la boîte suspecte continue d’apparaître. Utilisez un gestionnaire de mots de passe pour créer et enregistrer un mot de passe fort et unique. Vous devrez reconnecter vos appareils de confiance avec le nouveau mot de passe. C’est également le bon moment pour consulter le guide de CyberGuy pour résoudre les risques courants de sécurité Wi-Fi domestique.
[…] La suite de l’article est à lire sur Fox News via le lien ci-dessous.
Traduit automatiquement de l’anglais. Le texte original fait foi.
Ces informations ne constituent en aucun cas des conseils financiers ou d’investissement.
Source : Fox News — Lire l’article original
