Μια φαινομενικά απλή έρευνα γύρω από φθηνά Android TV Boxes οδήγησε τους ερευνητές της Bitsight στην αποκάλυψη ενός ιδιαίτερα εξελιγμένου κυκλώματος διαφημιστικής απάτης (ad fraud), το οποίο, σύμφωνα με τις εκτιμήσεις τους, θα μπορούσε να αποφέρει στους διαχειριστές του έως και 40 εκατ. δολάρια ετησίως.
Η επιχείρηση, που έλαβε την ονομασία Fuyao, αξιοποιεί προεγκατεστημένες εφαρμογές σε Android TV Boxes, τεχνικές πλαστογράφησης της ταυτότητας συσκευών, ιστοσελίδες που δημιουργούνται με τη βοήθεια τεχνητής νοημοσύνης και δίκτυα residential proxies, προκειμένου να παράγει παράνομα διαφημιστικά έσοδα χωρίς να το γνωρίζουν οι κάτοχοι των συσκευών.
Από ένα backdoor σε ένα τεράστιο οικοσύστημα απάτης
Η αποκάλυψη του Fuyao έγινε σχεδόν τυχαία. Ο ερευνητής Pedro Falé διερευνούσε εργοστασιακά εγκατεστημένα backdoors απομακρυσμένης διαχείρισης που είχαν παραμείνει ενεργά σε Android TV Boxes τα οποία διατίθενταν στην αγορά.
Κατά τη διάρκεια της έρευνας διαπιστώθηκε ότι ένα από τα domains που χρησιμοποιούσε το backdoor είχε λήξει. Η ομάδα TRACE της Bitsight κατοχύρωσε το συγκεκριμένο domain και σύντομα άρχισε να λαμβάνει δεδομένα τηλεμετρίας από χιλιάδες συσκευές που εξακολουθούσαν να προσπαθούν να επικοινωνήσουν μαζί του.
Αντί όμως να εμφανιστούν αποκλειστικά Android TV Boxes, οι ερευνητές παρατήρησαν συσκευές που δήλωναν ότι ήταν smartphones γνωστών κατασκευαστών, όπως Xiaomi, Samsung, Huawei και Vivo. Παρότι τα στοιχεία ταυτοποιούσαν κινητά τηλέφωνα, αρκετές από αυτές τις συσκευές περιείχαν λογισμικό που συναντάται αποκλειστικά σε Android TV Boxes, γεγονός που αποτέλεσε την πρώτη ένδειξη ότι επρόκειτο για μια πολύ μεγαλύτερη επιχείρηση.
Πάνω από 120.000 συσκευές στο δίκτυο
Σύμφωνα με τη Bitsight, οι διαχειριστές του Fuyao διαφημίζουν δημόσια ένα δίκτυο που ξεπερνά τις 120.000 συσκευές, τις οποίες παρουσιάζουν ως «AI Digital Humans».
Κατά τη διάρκεια μόλις 24 ωρών, οι ερευνητές κατέγραψαν σχεδόν 38.000 μοναδικές διευθύνσεις MAC που επικοινώνησαν με τις υποδομές τους. Ωστόσο, επισημαίνουν ότι ο πραγματικός αριθμός των μολυσμένων συσκευών πιθανότατα είναι σημαντικά μεγαλύτερος, καθώς οι μηχανισμοί πλαστογράφησης ταυτότητας επιτρέπουν τη συνεχή εναλλαγή των αναγνωριστικών των συσκευών.
Με βάση εκτιμώμενα έσοδα ύψους 1 έως 1,25 δολάρια ανά συσκευή ημερησίως, η εγκληματική επιχείρηση θα μπορούσε να αποφέρει έως και 40 εκατ. δολάρια τον χρόνο, ακόμη και αφού αφαιρεθούν οι απάτες που εντοπίζονται από τις ίδιες τις διαφημιστικές πλατφόρμες.
Πώς λειτουργεί το Fuyao
Η υποδομή του Fuyao βασίζεται σε πολλαπλά επίπεδα command-and-control (C2), όπου κάθε επίπεδο εξυπηρετεί διαφορετικό σκοπό.
Άλλοι διακομιστές αναλαμβάνουν την αρχική επικοινωνία με τις μολυσμένες συσκευές, άλλοι διαχειρίζονται την πλαστογράφηση των χαρακτηριστικών τους, ενώ ξεχωριστή υποδομή διατηρεί μόνιμες συνδέσεις WebSocket για την αποστολή εντολών. Παράλληλα, χρησιμοποιούνται cloud αποθηκευτικοί χώροι για τη διανομή ρυθμίσεων και αρχείων προς τις μολυσμένες συσκευές.
Όταν ενεργοποιηθεί, κάθε Android TV Box μπορεί να λειτουργήσει με δύο διαφορετικούς τρόπους.
Στη λειτουργία διαφημιστικής απάτης επισκέπτεται ιστοσελίδες που ελέγχουν οι ίδιοι οι δράστες. Οι ιστοσελίδες αυτές περιλαμβάνουν άρθρα που έχουν δημιουργηθεί μέσω τεχνητής νοημοσύνης, καλύπτοντας δημοφιλείς θεματολογίες όπως οικονομία, υγεία και διατροφή.
Οι διαφημίσεις εμφανίζονται μόνο σε χρήστες που φαίνεται να χρησιμοποιούν κινητό τηλέφωνο. Για τον λόγο αυτό, οι μολυσμένες συσκευές παρουσιάζονται ως smartphones, αυξάνοντας έτσι την αξία κάθε διαφημιστικού κλικ.
AI και computer vision για… ανθρώπινα κλικ
Ένα από τα πιο εντυπωσιακά στοιχεία της έρευνας είναι ο τρόπος με τον οποίο τα bots αλληλεπιδρούν με τις ιστοσελίδες.
Αντί να χρησιμοποιούν απλά αυτοματοποιημένα scripts, οι εφαρμογές συνδυάζουν τις υπηρεσίες προσβασιμότητας (Android Accessibility Services) με μοντέλα υπολογιστικής όρασης τύπου YOLO και τεχνολογία OCR για αναγνώριση κειμένου.
Με αυτόν τον τρόπο μπορούν να εντοπίζουν οπτικά banners, widgets προτεινόμενου περιεχομένου και κουμπιά, πραγματοποιώντας κλικ σχεδόν όπως ένας πραγματικός χρήστης, ακόμη και όταν αλλάζει η διάταξη μιας ιστοσελίδας.
Οι ερευνητές εντόπισαν επίσης κώδικα που είχε σχεδιαστεί να αξιοποιεί το μοντέλο GPT-4o της Microsoft Azure για τη λήψη αποφάσεων σχετικά με τα επόμενα βήματα πλοήγησης, αν και το συγκεκριμένο τμήμα δεν φαινόταν να χρησιμοποιείται στην τρέχουσα έκδοση του κακόβουλου λογισμικού.
Οι οικιακές συνδέσεις μετατρέπονται σε residential proxies
Η έρευνα αποκάλυψε ότι οι μολυσμένες συσκευές αξιοποιούνται και για έναν δεύτερο σκοπό.
Όταν το Android TV Box είναι συνδεδεμένο σε τηλεόραση μέσω HDMI, λειτουργεί συχνά ως SOCKS5 residential proxy, προωθώντας διαδικτυακή κίνηση τρίτων μέσω της οικιακής σύνδεσης του ανυποψίαστου χρήστη.
Όταν το καλώδιο HDMI αποσυνδεθεί, η ίδια συσκευή μεταβαίνει συνήθως σε λειτουργία παραγωγής ψεύτικων διαφημιστικών κλικ.
Η Bitsight διαπίστωσε σημαντική επικάλυψη μεταξύ των μολυσμένων συσκευών και υπηρεσιών residential proxies, γεγονός που υποδηλώνει ότι οι εγκληματίες αποκτούν έσοδα τόσο από τη διαφημιστική απάτη όσο και από την ενοικίαση του bandwidth των θυμάτων.
Ένα παιδικό εργαλείο προγραμματισμού στην υπηρεσία του κυβερνοεγκλήματος
Ίσως το πιο παράδοξο εύρημα της έρευνας αφορά τον τρόπο ανάπτυξης των επιθέσεων.
Οι δημιουργοί του Fuyao χρησιμοποιούν το Blockly, το οπτικό περιβάλλον προγραμματισμού της Google που σχεδιάστηκε για να διδάσκει στα παιδιά τις βασικές αρχές του coding.
Οι υπεύθυνοι των εκστρατειών δημιουργούν τη λογική των επιθέσεων συνδέοντας έτοιμα blocks σε ένα προσαρμοσμένο περιβάλλον ανάπτυξης. Στη συνέχεια ο κώδικας μετατρέπεται αυτόματα σε JavaScript και αποστέλλεται μέσω cloud στις μολυσμένες συσκευές.
Η προσέγγιση αυτή επιτρέπει σε άτομα με περιορισμένες τεχνικές γνώσεις να δημιουργούν νέες καμπάνιες απάτης, ενώ μόνο μια μικρή ομάδα εξειδικευμένων προγραμματιστών χρειάζεται να αναπτύσσει τα βασικά πρότυπα λειτουργίας του συστήματος.
Κατά την ανάλυση του botnet, η Bitsight κατέγραψε περίπου 166 διαφορετικά modules, τα οποία καλύπτουν λειτουργίες όπως εκκίνηση browser, καθαρισμό cache, πλοήγηση σε ιστοσελίδες, εντοπισμό διαφημίσεων, συλλογή τηλεμετρίας και εξειδικευμένες ενέργειες για συγκεκριμένους στόχους.
Επαγγελματική οργάνωση και βιομηχανική παραγωγή απάτης
Οι ερευνητές καταλήγουν στο συμπέρασμα ότι το Fuyao απέχει σημαντικά από τις παραδοσιακές, πρόχειρες μορφές διαφημιστικής απάτης.
Πρόκειται για μια πλήρως οργανωμένη επιχείρηση, με δομημένη ανάπτυξη λογισμικού, αυτοματοποίηση, χρήση τεχνητής νοημοσύνης, ευέλικτη αρχιτεκτονική και δυνατότητα ταχείας δημιουργίας νέων εκστρατειών.
Η υπόθεση αποτελεί ακόμη μία ένδειξη ότι το σύγχρονο κυβερνοέγκλημα λειτουργεί πλέον με χαρακτηριστικά κανονικής επιχειρηματικής δραστηριότητας, επενδύοντας σε τεχνολογία, εργαλεία ανάπτυξης και αυτοματοποίηση, προκειμένου να αυξάνει την κερδοφορία του και να δυσκολεύει τον εντοπισμό του.




