Bitsight: باکس‌های ارزان Android TV هویت گوشی را جعل و پهنای‌باند را اجاره می‌دهند

Bitsight گزارش داده که برخی باکس‌های ارزان Android TV همراه با اپلیکیشن‌هایی عرضه می‌شوند که مشخصات سخت‌افزاری را بازنویسی می‌کنند تا دستگاه به‌عنوان گوشی‌هایی از برندهای Samsung، Huawei، Xiaomi یا Vivo شناخته شود. این اپ‌ها علاوه بر جعل شناسه، روی تبلیغاتی که اپراتورها مدیریت می‌کنند کلیک می‌کنند تا درآمد تبلیغاتی تولید کنند.

نحوه عملکرد مخرب

همین اپ‌ها در شرایط دیگری نقش متفاوتی ایفا می‌کنند: وقتی دستگاه حضور سیگنال HDMI را تشخیص می‌دهد، به‌عنوان یک گره خروجی SOCKS5 عمل کرده و ترافیک اینترنت کاربران دیگر را از طریق پهنای‌باند صاحب باکس رله می‌کنند. پس از قطع HDMI، اپ دوباره به وظایف تقلب در تبلیغات بازمی‌گردد. اطلاعات پایه درباره پروتکل SOCKS را می‌توان در صفحه ویکی‌پدیا مشاهده کرد.

نمایی از رابط اپ تقلب تبلیغاتی روی Android TV

یافته‌های Bitsight و مقیاس عملیات

  • محققان عملیات را «Fuyao» نام‌گذاری کرده و آن را به شرکت Zhejiang Fengwo IoT نسبت داده‌اند.
  • سینک‌هولی که توسط Bitsight راه‌اندازی شد، در یک روز پس از فیلتر کردن دستگاه‌های دارای اپ Fuyao حدود 65,957 گزارش از تقریباً 38,000 آدرس MAC یکتا دریافت کرد؛ بسیاری از گزارش‌ها دستگاه را به‌عنوان «تلفن» توصیف کرده‌اند که دلالت بر جعل شناسه دارد.
  • بسیاری از دستگاه‌های قابل‌شناسایی مدل H96_MAX_V11 گزارش شده‌اند، هرچند فهرست مدل‌های متاثر ممکن است کامل نباشد.

زنجیره درآمد و دامنه‌های مرتبط

عملیات تبلیغاتی از طریق یک شبکه نشر مدیریت می‌شود. Bitsight بیش از 144 دامنه متعلق به اپراتورها را در هفت خوشه ذینفع شناسایی کرد و حداقل 84 دامنه، تگ‌های مرتبط با Taboola را بارگذاری می‌کردند. مدل‌سازی درآمد نشان می‌دهد که درآمد ناخالص می‌تواند حدود 1.25 دلار به ازای هر دستگاه در روز باشد؛ معادل تقریباً 47,500 دلار روزانه در صورت فعال‌بودن ~38,000 دستگاه. این اعداد برآوردی هستند و مبنای مشاهده مستقیم نیستند.

نمودار اجمالی فعالیت‌های تبلیغاتی و دامنه‌های مرتبط

جزئیات فنی: جعل پروفایل، بینایی ماشینی و اجرای از راه دور

سرور فرماندهی و کنترل (C2) به هر دستگاه یک پروفایل کامل گوشی می‌فرستد؛ پیکربندی پایه با تفاوت‌های مخصوص مدل ترکیب می‌شود و شناسه‌های چیپست (نشان‌دهنده بردهای Rockchip، Amlogic یا Allwinner) حذف می‌شوند تا هویت واقعی پنهان بماند.

برای شناسایی عناصر تبلیغاتی روی صفحه، Fuyao از بینایی ماشینی استفاده می‌کند: اپ دارای یک مدل تشخیص شئ YOLOv8s با نام «lourui_2» است که برای 12 عنصر صفحه، از جمله نواحی بنر و ویجت‌های Taboola آموزش دیده است. این مدل همراه با داده‌های دسترسی‌پذیری اندروید و قابلیت OCR گوگل (Google ML Kit) کار می‌کند تا مناطق تبلیغاتی را پیدا و با آن‌ها تعامل کند. برای مطالعه بیشتر درباره YOLOv8 به مخزن Ultralytics مراجعه کنید.

اتوماسیون و مدیریت کمپین

اپراتورها منطق کمپین را در ویرایشگری مبتنی بر Blockly می‌سازند، خروجی را به JavaScript صادر می‌کنند، در S3 آپلود کرده و سپس روی باکس‌ها اجرا می‌کنند. در آزمایش‌های Bitsight روی چهار دستگاه، حدود 40 وظیفه تقلبی، 21 کمپین منحصربه‌فرد و 166 ماژول یکتا ثبت شد. توسعه‌دهندگان اشاره کرده‌اند که این سیستم به یک تیم کوچک مهندسی اجازه می‌دهد اپراتورهای کم‌تجربه را پشتیبانی کنند و هزینه‌ها را پایین نگه دارند.

نسبت‌دهی و شواهد

نسبت‌دهی بر اساس نشانه‌هایی مانند اشتراک گواهی TLS، فایل‌های فاش‌شده ویکی، ایمیل‌های تکراری، لینک‌های درآمدی و ثبت اختراعات انجام شده است. سوابق ثبت اختراع چین نشان می‌دهد شرکت Zhejiang Fengwo فناوری‌هایی مرتبط با مدیریت «انسان‌های دیجیتال» دارد، اما ثبت اختراع به‌تنهایی اجرای تقلب تبلیغاتی را ثابت نمی‌کند.

راهکارهای حفاظتی برای کاربران و شبکه‌ها

  • بررسی Play Protect: اعتبار و سلامت دستگاه را از طریق Play Protect بررسی کنید. راهنمای رسمی گوگل در این زمینه در صفحه پشتیبانی Play Protect موجود است.
  • جدا کردن دستگاه‌های مشکوک: دستگاه‌های ناشناس یا رفتارکننده مشکوک را فوراً از شبکه جدا کنید و بررسی‌های بیشتر انجام دهید.
  • نظارت روی روتر: لاگ‌های ترافیک را بررسی کنید و در صورت مشاهده ترافیک خروجی غیرمعمول از آدرس IP یک دستگاه، اقدامات مناسب را انجام دهید. استفاده از VLAN یا شبکه جداگانه برای گجت‌ها توصیه می‌شود.
  • منابع معتبر و به‌روزرسانی: فریمویر را از منابع معتبر به‌روزرسانی کنید و از خرید باکس‌های نامعتبر یا فاقد گارانتی خودداری کنید.

جمع‌بندی و چشم‌انداز

این مورد نمونه‌ای از ترکیب ابزارهای بینایی ماشینی، اتوماسیون کم‌هزینه و زیرساخت‌های تبلیغاتی است که می‌تواند دستگاه‌های مصرفی کوچک را به منابع درآمد برای اپراتورهای مخرب تبدیل کند. برای کاهش ریسک، تولیدکنندگان، تامین‌کنندگان و قانون‌گذاران باید در جهت سخت‌تر کردن سیاست‌های صدور گواهی و افزایش شفافیت در زنجیره تأمین سخت‌افزار اقدام کنند.

منابع: گزارش Bitsight و مستندات مرتبط با YOLOv8، Taboola و استانداردهای شبکه‌ای.