- On binlerce H96 streaming cihazının, kendini cep telefonu gibi göstererek yapay zeka ile üretilmiş web sitelerindeki reklamlara tıkladığı ve kullanıcıların internet bağlantısını dışarıya kiralayan bir ağda kullanıldığına dair bulgular ortaya çıktı
- Cihaza kurulu Zhejiang Fengwo IoT Technology uygulamaları, görev bazlı Blockly modülleri alarak tarayıcı çalıştırmadan sayfada gezinmeye, sekme yönetiminden reklam tıklamaya kadar süreçleri otomatikleştiriyor
- H96, TV’den HDMI sinyali geldiğinde konut tipi proxy olarak çalışıyor; TV kapalıyken ise yüksek kaynak tüketen reklam sahtekârlığı görevlerini bekleyerek rol değiştiriyor
- Bitsight’ın süresi dolmuş tek bir alan adı üzerinden izlediği cihaz sayısı dünya genelinde yaklaşık 38.000; yalnızca reklam sahtekârlığı gelirinin günde yaklaşık 50 bin dolar olduğu tahmin edildi, ancak bu eski bir çekirdek alan adını temel alan ihtiyatlı bir rakam
- Resmî Android TV ve Play Protect sertifikasına sahip güvenilir üreticilerin cihazları seçilmeli ve uygulama kurulumu sınırlandırılmalı; isimsiz IoT ürünlerinde konut tipi proxy veya kötü amaçlı uygulamalar önceden yüklü olabilir
H96’da ortaya çıkan reklam sahtekârlığı ağı
- Bitsight tehdit araştırmacısı Pedro Falé, H96’ın sahte reklam tıklamalarını koordine eden süresi dolmuş alan adını kaydederek içerideki trafiği gözlemledi
- Bu alan adı, dünyanın çeşitli yerlerindeki on binlerce H96’dan tüm donanım bilgilerini ve kurulu uygulama listesini düzenli olarak toplayan telemetri amacıyla kullanılıyordu
- Veri gönderen TV kutularının çoğu kendini Samsung, Vivo, Huawei, Xiaomi gibi cep telefonu modelleri olarak gösteriyordu
- Tüm cihazlarda ortak bulunan 2 uygulama, 2019’da Çin ana karasında kurulan Zhejiang Fengwo IoT Technology Ltd tarafından geliştirilmişti
- Şirket, Fengwo Group adıyla reklam yayıncılığı işi yürütüyor
- Kayıtlı birkaç patent, bu uygulamaların iç çalışma biçimiyle örtüşüyor
- Bitsight TRACE, gelir tahsilatında kullanılan Hong Kong ve Singapur şirketleri ile tek kişi adına kurulmuş paravan şirketleri izleyerek bunları Fengwo Group’a bağladı
Yapay zeka ile üretilmiş siteler ve seçici reklam gösterimi
- Cihazlardaki uygulamalar, H96’ı kontrollü trafik kaynağı olarak kullanıp Fengwo Group’un yapay zeka ile üretilmiş web sitelerine erişmesini ve reklamlara tıklamasını sağlayacak şekilde koordine ediyor
- Sitelerde finans, sağlık, eğitim, oyun, müzik, yemek gibi birçok alanda makine üretimi haberler ve grafikler yayımlanıyor
- Reklamlar normal ziyaretçilere görünmüyor; yalnızca H96’ın taklit ettiği mobil profille eşleşen ziyaretçilere gösteriliyor
Blockly ile düşürülen operasyon zorluğu
- Fengwo Group’un fwgcloud[.]com’u, duygusal yoldaşlık, 24 saat müşteri hizmetleri ve yaratıcı tasarım gibi alanlarda kiralanabilecek 120 binden fazla “AI digital humans” ürettiğini iddia ediyor
- Bu alan adının SSL sertifikası verileri, H96 uygulamaları ve cep telefonu taklidi işleviyle ilgili diğer alan adlarına uzanıyor
- İç wiki’ye göre Fengwo Group, çocuklara kodlama eğitimi için geliştirilen Google’ın görsel programlama dili Blockly’nin kendi uyarlamasını kullanıyor
- Operatörler, altta yatan kodun prensiplerini bilmeden blokları sürükleyip bırakarak sahtekârlık görev rutinleri oluşturabiliyor
- Kaydedilen rutinler JavaScript olarak dışa aktarılıp S3 bucket’ına yükleniyor
- Yalnızca az sayıda yüksek yetkinlikli geliştirici şablon çalıştırma birimi imajları oluşturuyor; daha düşük yetkinlikli geliştiriciler bunlara dayanarak çalıştırma birimleri üretebildiği için operasyon maliyeti düşüyor
- Seçilen H96’lara göreve uygun Blockly modülü iletiliyor
- Tarayıcıyı gizlice çalıştırıp web sitesini ziyaret ediyor
- Sayfada geziniyor ve sekmeleri yönetiyor
- Reklamları bulup tıklıyor
- Fengwo Group, botun reklamları tanıması ve sitede insan gibi gezinmesi için 3 görsel ve akıl yürütme sistemini tek bir arayüzde birleştiriyor
TV kullanım durumuna göre rol değiştirme
- H96, aynı anda iki işi paralel yürütmüyor; yalnızca konut tipi proxy aktarımı veya reklam sahtekârlığından birini yapıyor
- Bağlı TV’den HDMI sinyali algıladığında kullanıcının video izlemek istediği sonucuna varıp çoğunlukla konut tipi proxy olarak çalışıyor
- TV kapandığında reklam sahtekârlığı görevlerini bekleme durumuna geri dönüyor
- Falé, reklam sahtekârlığı yüksek kaynak tükettiği ve streaming olan asıl işlevi bozabileceği için böyle bir geçiş yapısının kullanıldığını değerlendiriyor
İsimsiz streaming cihazlarının yarattığı güvenlik riski
- FBI ve güvenlik sektörü defalarca uyarıda bulunmasına rağmen Amazon, Best Buy, Newegg gibi platformlar resmî olmayan Google Android yüklü yüzlerce cihaz ve markayı satmaya devam ediyor
- Bu ürünler, abonelik olmadan çeşitli streaming servisleri ve canlı yayınların izlenebileceği iddiasıyla çevrimiçi influencer’lar üzerinden de tanıtılıyor
- İsimsiz streaming cihazlarında, kullanıcının IP adresini anonim ücretli müşterilere kiralayan konut tipi proxy yazılımı neredeyse yaygın biçimde önceden yüklü geliyor
- Müşteriler arasında agresif içerik toplama şirketleri, bilet karaborsacıları ve siber suçlular da bulunuyor
- Düşük maliyetli TV kutuları, temel güvenlik ve sertifikasyon özellikleri zayıf olduğu için ev veya ofis ağlarına ek riskler taşıyor
- Ocak 2026’da Synthient, konut tipi proxy yazılımı ile streaming cihazlarının her iki tarafındaki açıkları birleştirerek birden fazla botnet’in milyonlarca TV kutusunu hızla ele geçirdiği vakaları kaydetti
İzleme ölçeği ve gelir tahmini
- Bitsight, süresi dolmuş Fengwo Group alan adına bağlanan yaklaşık 38.000 TV kutusunu dünya genelinde izledi
- Bu ölçeğe dayanarak reklam sahtekârlığı ağının gelirini günde yaklaşık 50 bin dolar olarak tahmin etti
- Konut tipi proxy işinden doğan kayda değer gelir hesaplamaya dahil edilmedi
- Falé, yalnızca eski bir çekirdek alan adının telemetrisini kullandığı için bunu çok ihtiyatlı bir tahmin olarak görüyor
- “120 bin AI digital humans” tanıtımı pazarlama olabilir ya da gerçek botnet ölçeğini ve operasyonunu gizlemeye yönelik bir dış görünüm işlevi görebilir
- Proxy ve DDoS servislerinin, işlevlerini veya botnet ölçeklerini gizlemek için dikkat çekmeyen işletme biçimleri kullandığı geçmiş örnekler var
- Fengwo Group ana sayfasındaki iletişim adreslerine gönderilen sorular, gelen kutusunun dolu olduğu veya çok fazla e-posta bulunduğu hatalarıyla geri döndü
Satın almadan ve kullanmadan önce kontrol edilecekler
- TV kutuları ve streaming çubukları için güvenilir üreticilerin markalı ürünleri seçilmeli; kurulacak uygulamalar da sınırlı biçimde gözden geçirilmeli
- Uygulamaların kendisinde konut tipi proxy yazılımı bulunabileceği için yalnızca resmî cihaz seçmek tüm riski ortadan kaldırmaz
- Google’ın kılavuzuna göre resmî Android TV OS ve Play Protect sertifikası olup olmadığı kontrol edilebilir
- Synthient, konut tipi proxy ve kötü amaçlı uygulamaların önceden yüklü olduğu bilinen IoT cihazları listesini tutuyor
- Risk yalnızca streaming çubukları ve TV kutularıyla sınırlı değil; FBI, rastgele markalara ait dijital fotoğraf çerçeveleri gibi diğer tüketici IoT cihazlarında da konut tipi proxy yazılımı bulunduğu konusunda uyarıyor
1 yorum
Hacker News görüşleri
FBI ve güvenlik sektörü riskler konusunda defalarca uyardığı halde Amazon, Best Buy, Newegg gibi şirketler zararlı yayın cihazlarını satmayı sürdürüyorsa, büyük perakendeciler de sorumluluk taşımalı. Kirli gıda ya da tehlikeli çocuk oyuncakları sattıklarında olduğu gibi burada da muaf tutulmaları için bir neden yok
Amazon'dan yaklaşık 40 dolarlık Çin malı bir projektör aldım; internete bağlar bağlamaz film oynarken bile ekranın köşesinde sürekli reklam gösteriyordu ve bunu kapatmanın yolu yoktu. Bir stick cihaz değildi ama mantık aynı
Bu vakada cihaz fabrika çıkışında ev tipi proxy ve reklam dolandırıcılığı için yapılandırılmış, yani açıkça kötü niyet var. Ama eski Android kullanan ve yama almayan kalitesiz bir cihazsa, tek bir tıklamasız açıkla ele geçirilip aynı amaçla kötüye kullanılabilir
Performans düşerse bunun botnete katıldığının işareti sayılıp modemin değiştirilmesi gerektiği neredeyse genel kabul görmüş; düğüm ücretleri o kadar ucuz ki spam gönderenler botların durumunu bile düzgün izlemiyor gibi görünüyor
Tek seferlik ücretle sınırsız içerik sunduğunu söyleyen ürünlerin alıcıları mağdur olsa da, bu aynı zamanda tipik bir gerçek olamayacak kadar iyi teklif gibi görünüyor
Pokémon'un tek bir serisini izlemek için bile Netflix, Pokémon yayın hizmeti, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu ve Roku Channel arasında dolaşmak gerekiyor; pratikte 8 hizmet gerekiyor
Güvendiğim bilgisayarları, ağa giren diğer cihazlardan ayırmak için yönlendiricide VLAN ayarlamam gerektiğini düşündürdü
Bu tür haberleri her gördüğümde, yayın cihazı olarak Linux kurulu bir ThinkCentre Tiny seçmemin doğru karar olduğunu hissediyorum. TV'nin arkasına sığıyor, ikinci elde yaklaşık 40 dolara bulunabiliyor ve modele göre retro oyun makinesi olarak da kullanılabiliyor
Ailemden biri böyle bir cihaz kullandı; stick cihazın ücreti dışında yıllık abonelik de ödüyordu. Cihaz açıldığında başka kimse ağı kullanamıyordu; iç ağı tarıyor, dünyanın dört yanındaki hizmetlere bağlanıyor ve yönlendiricinin bazı tablolarını doldurarak diğer istemcileri engelliyordu. Kasıtlı olarak kötü amaçlı davrandığı çok açıktı
Reklam ağlarını kandırmak tek başına kötü hissettirmiyor ama benim internet bağlantımı proxy olarak kullanmaları açıkça korkunç. Satıcının hattımı VPN hizmeti olarak yeniden satmasına bile şaşırmam
Neyse ki bu durum H96 adlı belirli bir cihazla sınırlı gibi görünüyor; yayın cihazlarıyla ilgili bir Darknet Diaries videosu da var: https://www.youtube.com/watch?v=dS6PkuZuxJ4
https://github.com/synthient/public-research/blob/main/2026/...
Ubiquiti ya da pfSense gibi yönlendiricilerde bu proxy ve reklam tıklama hizmetlerini tespit edip engellemenin bir yolu olup olmadığını merak ediyorum. 10-15 yıl önce bir koşu bandının Çin'deki bir portala bağlandığını fark edip Wi‑Fi'ını kesmiştim ama diğer cihazlar da endişe veriyor.
Belirli portlar kullanıp kullanmadıklarını ya da normal internet trafiğinden ayırt etmenin zor olup olmadığını da bilmek isterim. Başka iletişimleri izleme ihtimalleri de kaygı verici ama HTTPS'nin çoğunu engelleyeceğini düşünüyorum