- พบเบาะแสว่า อุปกรณ์สตรีมมิง H96 หลายหมื่นเครื่องปลอมตัวเป็นโทรศัพท์มือถือเพื่อคลิกโฆษณาบนเว็บไซต์ที่สร้างด้วย AI และถูกนำไปใช้ในเครือข่ายที่ให้ผู้อื่นเช่าการเชื่อมต่ออินเทอร์เน็ตของผู้ใช้
- แอปของ Zhejiang Fengwo IoT Technology ที่ติดตั้งอยู่ในอุปกรณ์รับ โมดูล Blockly ตามงาน เพื่อทำงานอัตโนมัติตั้งแต่เปิดเบราว์เซอร์ ไปจนถึงนำทางหน้าเว็บ จัดการแท็บ และคลิกโฆษณา
- H96 จะสลับบทบาท โดยทำงานเป็น พร็อกซีที่อยู่อาศัย เมื่อมีสัญญาณ HDMI จากทีวี และเมื่อปิดทีวีก็จะรอทำงานฉ้อโกงโฆษณาที่ใช้ทรัพยากรมาก
- อุปกรณ์ที่ Bitsight ติดตามจากโดเมนหมดอายุหนึ่งโดเมนมีประมาณ 38,000 เครื่อง ทั่วโลก และประเมินว่าเฉพาะรายได้จากการฉ้อโกงโฆษณาอยู่ที่ราว 50,000 ดอลลาร์ต่อวัน แต่เป็นตัวเลขแบบอนุรักษ์นิยมที่อิงจากโดเมนหลักเก่าเพียงโดเมนเดียว
- ควรเลือกอุปกรณ์จากผู้ผลิตที่น่าเชื่อถือซึ่งได้รับ การรับรอง Android TV อย่างเป็นทางการและ Play Protect และจำกัดการติดตั้งแอป เพราะผลิตภัณฑ์ IoT ไร้ชื่ออาจมีพร็อกซีที่อยู่อาศัยหรือแอปอันตรายติดตั้งมาล่วงหน้า
เครือข่ายฉ้อโกงโฆษณาที่ถูกเปิดโปงจาก H96
- Pedro Falé นักวิจัยภัยคุกคามของ Bitsight จดทะเบียน โดเมนหมดอายุ ที่เคยใช้ประสานงานการคลิกโฆษณาปลอมของ H96 เพื่อสังเกตทราฟฟิกภายใน
- โดเมนนี้ใช้เป็นเทเลเมทรีที่รวบรวมข้อมูลฮาร์ดแวร์ทั้งหมดและรายการแอปที่ติดตั้งจาก H96 หลายหมื่นเครื่องทั่วโลกเป็นระยะ
- กล่องทีวีส่วนใหญ่ที่ส่งข้อมูลแสดงตัวเองเป็น รุ่นโทรศัพท์มือถือ ของ Samsung, Vivo, Huawei, Xiaomi และอื่น ๆ
- แอป 2 ตัวที่พบร่วมกันในทุกอุปกรณ์ผลิตโดย Zhejiang Fengwo IoT Technology Ltd ซึ่งก่อตั้งในจีนแผ่นดินใหญ่เมื่อปี 2019
- บริษัทดำเนินธุรกิจเผยแพร่โฆษณาภายใต้ชื่อ Fengwo Group
- สิทธิบัตรที่จดทะเบียนหลายรายการสอดคล้องกับวิธีทำงานภายในของแอปดังกล่าว
- Bitsight TRACE ติดตามนิติบุคคลในฮ่องกงและสิงคโปร์ รวมถึงบริษัทเปลือกที่จดในชื่อบุคคลคนเดียว ซึ่งใช้รับรายได้ และเชื่อมโยงเข้ากับ Fengwo Group
เว็บไซต์ที่สร้างด้วย AI และการแสดงโฆษณาแบบเลือกกลุ่ม
- แอปในอุปกรณ์ประสานงานให้ใช้ H96 เป็นแหล่งทราฟฟิกที่ควบคุมได้ เพื่อเข้าเว็บไซต์ ที่สร้างด้วย AI ของ Fengwo Group และคลิกโฆษณา
- เว็บไซต์เหล่านี้เผยแพร่ข่าวและกราฟิกที่สร้างด้วยเครื่องในหลายหมวด เช่น การเงิน สุขภาพ การศึกษา เกม เพลง และอาหาร
- โฆษณาจะไม่ปรากฏต่อผู้เยี่ยมชมทั่วไป แต่จะแสดงเฉพาะต่อผู้เยี่ยมชมที่ตรงกับ โปรไฟล์มือถือ ที่ H96 ปลอมขึ้นเท่านั้น
ลดความยากในการปฏิบัติการด้วย Blockly
- fwgcloud[.]com ของ Fengwo Group อ้างว่าสร้าง ‘AI digital humans’ มากกว่า 120,000 ตัว ที่สามารถให้เช่าเพื่อใช้เป็นเพื่อนร่วมทางทางอารมณ์ บริการลูกค้า 24 ชั่วโมง งานออกแบบสร้างสรรค์ และอื่น ๆ
- ข้อมูลใบรับรอง SSL ของโดเมนนี้เชื่อมโยงไปยังโดเมนอื่น ๆ ที่เกี่ยวข้องกับแอป H96 และฟังก์ชันปลอมตัวเป็นโทรศัพท์มือถือ
- จากวิกิภายใน Fengwo Group ใช้ Blockly ภาษาการเขียนโปรแกรมแบบภาพของ Google ที่สร้างขึ้นเพื่อการศึกษาการเขียนโค้ดสำหรับเด็ก โดยนำมาทำเป็นระบบของตนเอง
- ผู้ปฏิบัติการสามารถประกอบรูทีนงานฉ้อโกงด้วยการลากและวางบล็อก โดยไม่ต้องเข้าใจหลักการของโค้ดพื้นฐาน
- รูทีนที่บันทึกไว้จะถูกส่งออกเป็น JavaScript และอัปโหลดไปยังบัคเก็ต S3
- นักพัฒนาฝีมือสูงจำนวนน้อยสร้างอิมเมจหน่วยรันเทมเพลต จากนั้นนักพัฒนาที่มีทักษะต่ำกว่าสามารถใช้สิ่งนั้นเป็นฐานเพื่อสร้างหน่วยรันได้ ช่วยลดต้นทุนการดำเนินงาน
- H96 ที่ถูกเลือกจะได้รับโมดูล Blockly ที่เหมาะกับงาน
- เปิดเบราว์เซอร์อย่างลับ ๆ เพื่อเข้าเว็บไซต์
- นำทางหน้าเว็บและจัดการแท็บ
- ค้นหาและคลิกโฆษณา
- Fengwo Group รวม ระบบภาพและการอนุมาน 3 ระบบ ไว้ในอินเทอร์เฟซเดียว เพื่อให้บ็อตระบุโฆษณาและนำทางเว็บไซต์ได้เหมือนมนุษย์
การสลับบทบาทตามสถานะการใช้งานทีวี
- H96 จะไม่ทำสองงานพร้อมกันในเวลาเดียวกัน แต่จะทำอย่างใดอย่างหนึ่งระหว่าง การเป็นรีเลย์พร็อกซีที่อยู่อาศัย กับการฉ้อโกงโฆษณา
- เมื่อพบสัญญาณ HDMI จากทีวีที่เชื่อมต่ออยู่ จะถือว่าผู้ใช้กำลังจะดูวิดีโอ และโดยทั่วไปจะทำงานเป็นพร็อกซีที่อยู่อาศัย
- เมื่อปิดทีวี อุปกรณ์จะกลับสู่สถานะรอทำงานฉ้อโกงโฆษณา
- Falé มองว่าโครงสร้างการสลับแบบนี้ถูกใช้เพราะการฉ้อโกงโฆษณากินทรัพยากรมากและอาจรบกวนหน้าที่หลักคือการสตรีม
ความเสี่ยงด้านความปลอดภัยจากอุปกรณ์สตรีมมิงไร้ชื่อ
- แม้ FBI และอุตสาหกรรมความปลอดภัยจะเตือนซ้ำแล้วซ้ำเล่า แต่ Amazon, Best Buy, Newegg และรายอื่น ๆ ยังขายอุปกรณ์และแบรนด์หลายร้อยรายการที่ใช้ Google Android แบบไม่เป็นทางการต่อไป
- สินค้าเหล่านี้บางครั้งถูกโปรโมตผ่านอินฟลูเอนเซอร์ออนไลน์ว่าใช้ดูบริการสตรีมมิงและถ่ายทอดสดได้หลากหลายโดยไม่ต้องสมัครสมาชิก
- อุปกรณ์สตรีมมิงไร้ชื่อแทบจะมี ซอฟต์แวร์พร็อกซีที่อยู่อาศัย ติดตั้งมาล่วงหน้าอย่างแพร่หลาย ซึ่งให้ลูกค้าแบบชำระเงินที่ไม่ระบุตัวตนเช่าที่อยู่ IP ของผู้ใช้
- ลูกค้าเหล่านี้รวมถึงบริษัทเก็บข้อมูลคอนเทนต์เชิงรุก ผู้ขายตั๋วต่อ และอาชญากรไซเบอร์
- กล่องทีวีราคาถูกมีระบบความปลอดภัยพื้นฐานและฟังก์ชันการรับรองที่อ่อนแอ จึงนำความเสี่ยงเพิ่มเติมเข้าสู่เครือข่ายบ้านหรือสำนักงาน
- ในเดือนมกราคม 2026 Synthient บันทึกกรณีที่บ็อตเน็ตหลายกลุ่มเข้ายึดกล่องทีวีหลายล้านเครื่องอย่างรวดเร็ว โดยผสานช่องโหว่ทั้งในซอฟต์แวร์พร็อกซีที่อยู่อาศัยและอุปกรณ์สตรีมมิง
ขนาดที่ติดตามได้และการประเมินรายได้
- Bitsight ติดตามกล่องทีวีประมาณ 38,000 เครื่อง ทั่วโลกที่เชื่อมต่อมายังโดเมนหมดอายุของ Fengwo Group
- จากขนาดนี้ ประเมินว่ารายได้ของเครือข่ายฉ้อโกงโฆษณาอยู่ที่ประมาณ 50,000 ดอลลาร์ต่อวัน
- ไม่รวมรายได้จำนวนมากจากธุรกิจพร็อกซีที่อยู่อาศัย
- เนื่องจากใช้เฉพาะเทเลเมทรีจากโดเมนหลักเก่าเพียงโดเมนเดียว Falé จึงมองว่านี่เป็นการประเมินที่อนุรักษ์นิยมมาก
- คำโปรโมตเรื่อง ‘AI digital humans’ 120,000 ตัว อาจเป็นการตลาด หรืออาจเป็นฉากหน้าที่ใช้ซ่อนขนาดและการปฏิบัติการจริงของบ็อตเน็ต
- เคยมีกรณีบริการพร็อกซีและ DDoS ใช้รูปแบบธุรกิจที่ไม่สะดุดตาเพื่อปกปิดฟังก์ชันหรือขนาดของบ็อตเน็ต
- คำถามที่ส่งไปยังช่องทางติดต่อบนหน้าเว็บของ Fengwo Group ถูกตีกลับพร้อมข้อผิดพลาดว่ากล่องจดหมายเต็มหรือมีอีเมลมากเกินไป
สิ่งที่ควรตรวจสอบก่อนซื้อและใช้งาน
- สำหรับกล่องทีวีและสตรีมมิงสติก ควรเลือกสินค้าแบรนด์จาก ผู้ผลิตที่น่าเชื่อถือ และตรวจสอบแอปที่จะติดตั้งอย่างจำกัดรอบคอบ
- ความเสี่ยงไม่ได้หายไปทั้งหมดเพียงเพราะเลือกใช้อุปกรณ์ทางการ เนื่องจากตัวแอปเองอาจมีซอฟต์แวร์พร็อกซีที่อยู่อาศัยรวมอยู่ด้วย
- สามารถตรวจสอบว่าเป็น Android TV OS อย่างเป็นทางการและมี การรับรอง Play Protect หรือไม่ ตามคำแนะนำของ Google
- Synthient ดูแลรายชื่ออุปกรณ์ IoT ที่ทราบว่ามีพร็อกซีที่อยู่อาศัยและแอปอันตรายติดตั้งมาล่วงหน้า
- ความเสี่ยงไม่ได้จำกัดอยู่แค่สตรีมมิงสติกและกล่องทีวี โดย FBI เตือนว่าพบซอฟต์แวร์พร็อกซีที่อยู่อาศัยในอุปกรณ์ IoT สำหรับผู้บริโภคประเภทอื่นด้วย เช่น กรอบรูปดิจิทัล แบรนด์สุ่ม
1 ความคิดเห็น
ความคิดเห็นจาก Hacker News
แม้ FBI และวงการความปลอดภัยจะเตือนซ้ำแล้วซ้ำเล่าถึงความเสี่ยง แต่ถ้า Amazon, Best Buy, Newegg ฯลฯ ยังขายอุปกรณ์สตรีมมิงที่เป็นอันตรายต่อไป ผู้ค้าปลีกรายใหญ่ก็ควรต้องรับผิดชอบ ด้วย ไม่มีเหตุผลที่จะได้รับการยกเว้นความรับผิด ต่างจากกรณีขายอาหารปนเปื้อนหรือของเล่นเด็กอันตราย
เคยซื้อ โปรเจ็กเตอร์จีนราคาประมาณ 40 ดอลลาร์ จาก Amazon พอเชื่อมต่ออินเทอร์เน็ตแล้ว โฆษณาก็ขึ้นค้างที่มุมจอตลอดแม้ตอนเล่นหนัง และไม่มีวิธีปิด แม้จะไม่ใช่อุปกรณ์แบบแท่ง แต่หลักการคล้ายกัน
กรณีนี้ถูกตั้งค่ามาจากโรงงานให้ใช้กับ พร็อกซีสำหรับบ้านพักอาศัยและการโกงโฆษณา จึงเป็นเจตนาร้ายอย่างชัดเจน แต่ถ้าเป็นอุปกรณ์ห่วย ๆ ที่ใช้ Android รุ่นเก่าและไม่มีแพตช์ให้ เพียงช่องโหว่แบบไม่ต้องคลิกสักช่องก็อาจถูกยึดไปใช้ในแบบเดียวกันได้
ถึงขั้นเป็นความรู้ทั่วไปว่าถ้าความเร็วตก แปลว่าเป็นสัญญาณว่าโมเด็มถูกดึงเข้า botnet และควรเปลี่ยนโมเด็ม ค่าเช่าโหนดก็ถูกมากจนดูเหมือนว่าสแปมเมอร์แทบไม่เฝ้าดูสถานะบอตให้ดีด้วยซ้ำ
ผู้ซื้อผลิตภัณฑ์ที่อ้างว่าให้คอนเทนต์ไม่จำกัดด้วยการจ่ายครั้งเดียวก็เป็นเหยื่อเช่นกัน แต่ในขณะเดียวกันก็ดูเหมือน ข้อเสนอที่ดีเกินกว่าจะเชื่อได้ แบบคลาสสิก
แค่จะดู Pokémon สักซีรีส์ยังต้องวนไปมาระหว่าง Netflix, บริการสตรีมมิง Pokémon, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, Roku Channel ฯลฯ และในทางปฏิบัติต้องใช้ถึง 8 บริการ
เริ่มคิดว่าควรตั้งค่า VLAN บนเราเตอร์เพื่อแยกคอมพิวเตอร์ที่ไว้ใจออกจากอุปกรณ์อื่นที่เข้ามาในเครือข่าย
ทุกครั้งที่เห็นข่าวแบบนี้ รู้สึกว่าตัดสินใจถูกแล้วที่เลือก ThinkCentre Tiny ติดตั้ง Linux เป็นอุปกรณ์สตรีมมิง มันวางหลังทีวีได้ และหามือสองได้ราว 40 ดอลลาร์ ทั้งยังทำหน้าที่เป็นเครื่องเล่นเกมคลาสสิกได้ด้วย ขึ้นอยู่กับรุ่น
คนในครอบครัวเคยใช้อุปกรณ์แบบนี้ และนอกจากค่าตัวอุปกรณ์แบบแท่งแล้วยังจ่ายค่าสมาชิกรายปีด้วย พอเปิดเครื่อง คนอื่นแทบใช้งานเครือข่ายไม่ได้ มันยังสแกนเครือข่ายภายใน และเชื่อมต่อบริการทั่วโลกจนทำให้บางตารางของเราเตอร์เต็ม ส่งผลให้ไคลเอนต์อื่นใช้งานไม่ได้ เห็นได้ชัดว่าเป็น พฤติกรรมมุ่งร้ายโดยเจตนา
การหลอกเครือข่ายโฆษณาในตัวมันเองไม่ได้รู้สึกว่าแย่นัก แต่การใช้การเชื่อมต่ออินเทอร์เน็ตของฉันเป็นพร็อกซีนั้นแย่อย่างชัดเจน คงไม่แปลกใจถ้าผู้ขายจะ นำสายเน็ตของฉันไปขายต่อเป็นบริการ VPN
โชคดีที่ดูเหมือนจะจำกัดอยู่กับอุปกรณ์เฉพาะชื่อ H96 และยังมีวิดีโอ Darknet Diaries ที่พูดถึงอุปกรณ์สตรีมมิงด้วย: https://www.youtube.com/watch?v=dS6PkuZuxJ4
https://github.com/synthient/public-research/blob/main/2026/...
สงสัยว่าบนเราเตอร์อย่าง Ubiquiti หรือ pfSense จะมีวิธีระบุและบล็อก บริการพร็อกซี/คลิกโฆษณา แบบนี้ได้อย่างไร เมื่อ 10–15 ปีก่อนเคยพบว่าลู่วิ่งเชื่อมต่อไปยังพอร์ทัลจีน จึงตัด Wi‑Fi ทิ้ง แต่ก็ยังกังวลเรื่องอุปกรณ์อื่น
อยากรู้ว่ามันใช้พอร์ตเฉพาะหรือไม่ หรือแยกจากทราฟฟิกอินเทอร์เน็ตทั่วไปได้ยากเพียงใด ยังกังวลด้วยว่าอาจสอดส่องการสื่อสารอื่น ๆ แต่คิดว่า HTTPS น่าจะกันได้เป็นส่วนใหญ่