1 puan yazan GN⁺ 1 시간 전 | 1 yorum | WhatsApp'ta paylaş
  • On binlerce H96 streaming cihazının, kendini cep telefonu gibi göstererek yapay zeka ile üretilmiş web sitelerindeki reklamlara tıkladığı ve kullanıcıların internet bağlantısını dışarıya kiralayan bir ağda kullanıldığına dair bulgular ortaya çıktı
  • Cihaza kurulu Zhejiang Fengwo IoT Technology uygulamaları, görev bazlı Blockly modülleri alarak tarayıcı çalıştırmadan sayfada gezinmeye, sekme yönetiminden reklam tıklamaya kadar süreçleri otomatikleştiriyor
  • H96, TV’den HDMI sinyali geldiğinde konut tipi proxy olarak çalışıyor; TV kapalıyken ise yüksek kaynak tüketen reklam sahtekârlığı görevlerini bekleyerek rol değiştiriyor
  • Bitsight’ın süresi dolmuş tek bir alan adı üzerinden izlediği cihaz sayısı dünya genelinde yaklaşık 38.000; yalnızca reklam sahtekârlığı gelirinin günde yaklaşık 50 bin dolar olduğu tahmin edildi, ancak bu eski bir çekirdek alan adını temel alan ihtiyatlı bir rakam
  • Resmî Android TV ve Play Protect sertifikasına sahip güvenilir üreticilerin cihazları seçilmeli ve uygulama kurulumu sınırlandırılmalı; isimsiz IoT ürünlerinde konut tipi proxy veya kötü amaçlı uygulamalar önceden yüklü olabilir

H96’da ortaya çıkan reklam sahtekârlığı ağı

  • Bitsight tehdit araştırmacısı Pedro Falé, H96’ın sahte reklam tıklamalarını koordine eden süresi dolmuş alan adını kaydederek içerideki trafiği gözlemledi
    • Bu alan adı, dünyanın çeşitli yerlerindeki on binlerce H96’dan tüm donanım bilgilerini ve kurulu uygulama listesini düzenli olarak toplayan telemetri amacıyla kullanılıyordu
    • Veri gönderen TV kutularının çoğu kendini Samsung, Vivo, Huawei, Xiaomi gibi cep telefonu modelleri olarak gösteriyordu
  • Tüm cihazlarda ortak bulunan 2 uygulama, 2019’da Çin ana karasında kurulan Zhejiang Fengwo IoT Technology Ltd tarafından geliştirilmişti
    • Şirket, Fengwo Group adıyla reklam yayıncılığı işi yürütüyor
    • Kayıtlı birkaç patent, bu uygulamaların iç çalışma biçimiyle örtüşüyor
    • Bitsight TRACE, gelir tahsilatında kullanılan Hong Kong ve Singapur şirketleri ile tek kişi adına kurulmuş paravan şirketleri izleyerek bunları Fengwo Group’a bağladı

Yapay zeka ile üretilmiş siteler ve seçici reklam gösterimi

  • Cihazlardaki uygulamalar, H96’ı kontrollü trafik kaynağı olarak kullanıp Fengwo Group’un yapay zeka ile üretilmiş web sitelerine erişmesini ve reklamlara tıklamasını sağlayacak şekilde koordine ediyor
  • Sitelerde finans, sağlık, eğitim, oyun, müzik, yemek gibi birçok alanda makine üretimi haberler ve grafikler yayımlanıyor
  • Reklamlar normal ziyaretçilere görünmüyor; yalnızca H96’ın taklit ettiği mobil profille eşleşen ziyaretçilere gösteriliyor

Blockly ile düşürülen operasyon zorluğu

  • Fengwo Group’un fwgcloud[.]com’u, duygusal yoldaşlık, 24 saat müşteri hizmetleri ve yaratıcı tasarım gibi alanlarda kiralanabilecek 120 binden fazla “AI digital humans” ürettiğini iddia ediyor
  • Bu alan adının SSL sertifikası verileri, H96 uygulamaları ve cep telefonu taklidi işleviyle ilgili diğer alan adlarına uzanıyor
  • İç wiki’ye göre Fengwo Group, çocuklara kodlama eğitimi için geliştirilen Google’ın görsel programlama dili Blockly’nin kendi uyarlamasını kullanıyor
  • Operatörler, altta yatan kodun prensiplerini bilmeden blokları sürükleyip bırakarak sahtekârlık görev rutinleri oluşturabiliyor
    • Kaydedilen rutinler JavaScript olarak dışa aktarılıp S3 bucket’ına yükleniyor
    • Yalnızca az sayıda yüksek yetkinlikli geliştirici şablon çalıştırma birimi imajları oluşturuyor; daha düşük yetkinlikli geliştiriciler bunlara dayanarak çalıştırma birimleri üretebildiği için operasyon maliyeti düşüyor
  • Seçilen H96’lara göreve uygun Blockly modülü iletiliyor
    • Tarayıcıyı gizlice çalıştırıp web sitesini ziyaret ediyor
    • Sayfada geziniyor ve sekmeleri yönetiyor
    • Reklamları bulup tıklıyor
  • Fengwo Group, botun reklamları tanıması ve sitede insan gibi gezinmesi için 3 görsel ve akıl yürütme sistemini tek bir arayüzde birleştiriyor

TV kullanım durumuna göre rol değiştirme

  • H96, aynı anda iki işi paralel yürütmüyor; yalnızca konut tipi proxy aktarımı veya reklam sahtekârlığından birini yapıyor
    • Bağlı TV’den HDMI sinyali algıladığında kullanıcının video izlemek istediği sonucuna varıp çoğunlukla konut tipi proxy olarak çalışıyor
    • TV kapandığında reklam sahtekârlığı görevlerini bekleme durumuna geri dönüyor
  • Falé, reklam sahtekârlığı yüksek kaynak tükettiği ve streaming olan asıl işlevi bozabileceği için böyle bir geçiş yapısının kullanıldığını değerlendiriyor

İsimsiz streaming cihazlarının yarattığı güvenlik riski

  • FBI ve güvenlik sektörü defalarca uyarıda bulunmasına rağmen Amazon, Best Buy, Newegg gibi platformlar resmî olmayan Google Android yüklü yüzlerce cihaz ve markayı satmaya devam ediyor
    • Bu ürünler, abonelik olmadan çeşitli streaming servisleri ve canlı yayınların izlenebileceği iddiasıyla çevrimiçi influencer’lar üzerinden de tanıtılıyor
  • İsimsiz streaming cihazlarında, kullanıcının IP adresini anonim ücretli müşterilere kiralayan konut tipi proxy yazılımı neredeyse yaygın biçimde önceden yüklü geliyor
    • Müşteriler arasında agresif içerik toplama şirketleri, bilet karaborsacıları ve siber suçlular da bulunuyor
  • Düşük maliyetli TV kutuları, temel güvenlik ve sertifikasyon özellikleri zayıf olduğu için ev veya ofis ağlarına ek riskler taşıyor
  • Ocak 2026’da Synthient, konut tipi proxy yazılımı ile streaming cihazlarının her iki tarafındaki açıkları birleştirerek birden fazla botnet’in milyonlarca TV kutusunu hızla ele geçirdiği vakaları kaydetti

İzleme ölçeği ve gelir tahmini

  • Bitsight, süresi dolmuş Fengwo Group alan adına bağlanan yaklaşık 38.000 TV kutusunu dünya genelinde izledi
  • Bu ölçeğe dayanarak reklam sahtekârlığı ağının gelirini günde yaklaşık 50 bin dolar olarak tahmin etti
    • Konut tipi proxy işinden doğan kayda değer gelir hesaplamaya dahil edilmedi
    • Falé, yalnızca eski bir çekirdek alan adının telemetrisini kullandığı için bunu çok ihtiyatlı bir tahmin olarak görüyor
  • “120 bin AI digital humans” tanıtımı pazarlama olabilir ya da gerçek botnet ölçeğini ve operasyonunu gizlemeye yönelik bir dış görünüm işlevi görebilir
    • Proxy ve DDoS servislerinin, işlevlerini veya botnet ölçeklerini gizlemek için dikkat çekmeyen işletme biçimleri kullandığı geçmiş örnekler var
  • Fengwo Group ana sayfasındaki iletişim adreslerine gönderilen sorular, gelen kutusunun dolu olduğu veya çok fazla e-posta bulunduğu hatalarıyla geri döndü

Satın almadan ve kullanmadan önce kontrol edilecekler

  • TV kutuları ve streaming çubukları için güvenilir üreticilerin markalı ürünleri seçilmeli; kurulacak uygulamalar da sınırlı biçimde gözden geçirilmeli
  • Uygulamaların kendisinde konut tipi proxy yazılımı bulunabileceği için yalnızca resmî cihaz seçmek tüm riski ortadan kaldırmaz
  • Google’ın kılavuzuna göre resmî Android TV OS ve Play Protect sertifikası olup olmadığı kontrol edilebilir
  • Synthient, konut tipi proxy ve kötü amaçlı uygulamaların önceden yüklü olduğu bilinen IoT cihazları listesini tutuyor
  • Risk yalnızca streaming çubukları ve TV kutularıyla sınırlı değil; FBI, rastgele markalara ait dijital fotoğraf çerçeveleri gibi diğer tüketici IoT cihazlarında da konut tipi proxy yazılımı bulunduğu konusunda uyarıyor

1 yorum

 
GN⁺ 1 시간 전
Hacker News görüşleri
  • FBI ve güvenlik sektörü riskler konusunda defalarca uyardığı halde Amazon, Best Buy, Newegg gibi şirketler zararlı yayın cihazlarını satmayı sürdürüyorsa, büyük perakendeciler de sorumluluk taşımalı. Kirli gıda ya da tehlikeli çocuk oyuncakları sattıklarında olduğu gibi burada da muaf tutulmaları için bir neden yok

    • Ucuz ürünlerle dolu çevrimiçi pazarlarda perakendecilerin temel değeri, ürünleri doğrulayıp müşterinin güvenle satın almasını sağlamaktır. Ama her şeyi satan mağaza modeli, satış öncesi kaliteyi garanti etmekten çok sorun çıktıktan sonra sadece iade yapan bir yere dönüştü
    • Bunların önemli bir kısmı Çin menşeli olduğu için satışı engellemek dışında durdurmak zor; üreticilerin de büyük perakendecilere müşterilerin internet bağlantısını dolandırıcılık için kullandıklarını söylemesi beklenmez. Aynı şeyi bir ABD şirketi yapsa engellenmeli, faaliyetleri durdurulmalı ve yargılanmalı
    • Bu mağazaların marketplace yapısından hoşlanmama nedenim, ürünlerin perakendecinin stokundan bile geçmemesi ve şirketin fiilen sadece bir arama motoru ile ödeme işlemcisi gibi davranması
    • Marketler de kirli gıda sattıklarında hem sorumluluk hem de düzenleyici ceza üstlenmek zorunda. Toplum sadece alıcı dikkat etsin ilkesiyle yürütülemez
    • Bu şirketleri cezalandırmak için neredeyse hiçbir araç yok. DJI bile yasağı aşıp dronları başka markalarla göndermeyi engelleyemiyor
  • Amazon'dan yaklaşık 40 dolarlık Çin malı bir projektör aldım; internete bağlar bağlamaz film oynarken bile ekranın köşesinde sürekli reklam gösteriyordu ve bunu kapatmanın yolu yoktu. Bir stick cihaz değildi ama mantık aynı

    • Benzer bir projektörü inceleyen bir yazıda, cihazın içinde ev tipi proxy çalıştığı bulunmuştu. Bu tür cihazları internete bağlamamak daha iyi
    • Gerçekten internet bağlantısına ihtiyaç olup olmadığı da şüpheli. Sadece DisplayPort ya da HDMI kullanılsa yetmez miydi?
    • Mağduru suçlamak konusunda temkinliyim ama 40 dolarlık Çin malı bir ürünü neden özellikle internete bağladığını anlamak zor
  • Bu vakada cihaz fabrika çıkışında ev tipi proxy ve reklam dolandırıcılığı için yapılandırılmış, yani açıkça kötü niyet var. Ama eski Android kullanan ve yama almayan kalitesiz bir cihazsa, tek bir tıklamasız açıkla ele geçirilip aynı amaçla kötüye kullanılabilir

    • Siber güvenlik açısından TV yayın kutuları satın alabileceğiniz en kötü cihazlardan biri. Bununla ilgili bir Darknet Diaries bölümü var: https://darknetdiaries.com/episode/172/
    • Yalnızca ABD'ye özel bir hizmete Vietnam kaynaklı dolandırıcılık başvurularının hiç bitmemesine şaşırıyordum; sonra oradaki büyük bir internet sağlayıcının güvenliği berbat Çin malı modemler kullandığını duydum.
      Performans düşerse bunun botnete katıldığının işareti sayılıp modemin değiştirilmesi gerektiği neredeyse genel kabul görmüş; düğüm ücretleri o kadar ucuz ki spam gönderenler botların durumunu bile düzgün izlemiyor gibi görünüyor
    • Tasarım bu kadar zayıfsa, cihazı tersine mühendislik ile inceleyip dolandırıcılık işlevi olmayan bir aygıtta sadece ücretsiz yayın özelliklerini kullanmak da kolay olur mu diye merak ediyorum
    • Kötü niyetin ne kadarının beceriksizlik gibi görünecek şekilde tasarlanabileceğini merak ediyorum
  • Tek seferlik ücretle sınırsız içerik sunduğunu söyleyen ürünlerin alıcıları mağdur olsa da, bu aynı zamanda tipik bir gerçek olamayacak kadar iyi teklif gibi görünüyor

    • Yayın hizmetleri aşırı parçalandı ve yapımlar da sık sık kaldırılıyor; bu yüzden sıradan kullanıcı için istediği içeriğin nerede olduğunu bulmak zorlaştı.
      Pokémon'un tek bir serisini izlemek için bile Netflix, Pokémon yayın hizmeti, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu ve Roku Channel arasında dolaşmak gerekiyor; pratikte 8 hizmet gerekiyor
    • Yaşlı müşteriler bu tür yayın cihazlarını ya da yarı fiyatına pul linklerini sürekli gönderiyor; her seferinde almamalarını söylesem de alıyorlar. Yarı fiyatına pulların gerçek olduğunu kanıtlamak için o pullarla kart bile gönderdiler ve gerçekten teslim edildi; bu yüzden bazen alıcıya da sorumluluk yüklemek istiyorum
    • Tüketicinin, ülkenin en büyük perakendecilerinden biri olan Amazon'da satılan bir ürünün yasa dışı bir cihaz olacağını öngörmesi için bir nedeni yok. Perakendeci üçüncü taraf satıcıları denetleyemiyorsa bu programı kapatmalı; bunu sürdürdükçe Amazon'un itibarı daha da zarar görüyor
    • Abonelik ücreti ödemeden ucuz tek bir cihazla yayın hizmetlerini aşmayı vaat eden bir üründe dolandırıcıların toplanması kaçınılmaz. Müşterilerin ücretsiz Netflix gibi şeyleri hangi mantıkla beklediğini, başkasının hesabına erişmek dışında nasıl olacağını anlamak zor
    • TV, radyo ve YouTube ücretsiz ve sınırsız kullanılabildiği için yayının da öyle olduğunu düşünebilirler. Karasal TV ve radyo döneminde büyüyen biri için farkı anlamamak mümkün
  • Güvendiğim bilgisayarları, ağa giren diğer cihazlardan ayırmak için yönlendiricide VLAN ayarlamam gerektiğini düşündürdü

  • Bu tür haberleri her gördüğümde, yayın cihazı olarak Linux kurulu bir ThinkCentre Tiny seçmemin doğru karar olduğunu hissediyorum. TV'nin arkasına sığıyor, ikinci elde yaklaşık 40 dolara bulunabiliyor ve modele göre retro oyun makinesi olarak da kullanılabiliyor

  • Ailemden biri böyle bir cihaz kullandı; stick cihazın ücreti dışında yıllık abonelik de ödüyordu. Cihaz açıldığında başka kimse ağı kullanamıyordu; iç ağı tarıyor, dünyanın dört yanındaki hizmetlere bağlanıyor ve yönlendiricinin bazı tablolarını doldurarak diğer istemcileri engelliyordu. Kasıtlı olarak kötü amaçlı davrandığı çok açıktı

    • Böyle cihazların riskini sıradan tüketicilerin anlayabilmesi için basit bir görsel ya da bilgilendirme metni gerekiyor gibi görünüyor. Çevrede ücretsiz yayın vaat eden cihazları kullanan insanları görmek çok kolay
  • Reklam ağlarını kandırmak tek başına kötü hissettirmiyor ama benim internet bağlantımı proxy olarak kullanmaları açıkça korkunç. Satıcının hattımı VPN hizmeti olarak yeniden satmasına bile şaşırmam

    • Hedef alınan tarafı sevmiyor olsanız bile dolandırıcılık hâlâ yanlıştır
    • Sahte tıklamalar küçük ölçekte olsa bile reklam alıcılarının finansmanını ve fiyatlarını etkiler. Bu yapıda kazanan tarafın, cihazın tıkladığı sahte bağlı kuruluş sitelerini işleten dolandırıcılar olduğu görülüyor
    • Proxy çalıştırmak tek başına kötü değil; gelirle abonelik ücretini karşılayabiliyorsa bir faydası da olabilir. Tor düğümü, özellikle çıkış düğümü işletmeye olumlu bakılıyorsa proxy de benzer görülebilir, ama bunu kullanıcıdan gizleyerek çalıştırmak yanlıştır
  • Neyse ki bu durum H96 adlı belirli bir cihazla sınırlı gibi görünüyor; yayın cihazlarıyla ilgili bir Darknet Diaries videosu da var: https://www.youtube.com/watch?v=dS6PkuZuxJ4

    • Sorun tek bir ürün ailesiyle sınırlı değil. Proxy izleme hizmeti Synthient, ev tipi proxy yazılımı ve zararlı uygulamalar içeren yayın kutuları, dijital fotoğraf çerçeveleri ve benzeri yaklaşık 1.000 üretici ve model numarasını izliyor.
      https://github.com/synthient/public-research/blob/main/2026/...
  • Ubiquiti ya da pfSense gibi yönlendiricilerde bu proxy ve reklam tıklama hizmetlerini tespit edip engellemenin bir yolu olup olmadığını merak ediyorum. 10-15 yıl önce bir koşu bandının Çin'deki bir portala bağlandığını fark edip Wi‑Fi'ını kesmiştim ama diğer cihazlar da endişe veriyor.
    Belirli portlar kullanıp kullanmadıklarını ya da normal internet trafiğinden ayırt etmenin zor olup olmadığını da bilmek isterim. Başka iletişimleri izleme ihtimalleri de kaygı verici ama HTTPS'nin çoğunu engelleyeceğini düşünüyorum