GeekNews 에 TV 스트리밍 스틱 구매 시 유의해야 할 점이 있어서 게시합니다.
수만 대의 H96 스트리밍 기기가 휴대전화로 위장해 AI 생성 웹사이트의 광고를 클릭하고, 사용자의 인터넷 연결을 외부에 빌려주는 네트워크에 동원된 정황이 드러남
기기에 설치된 Zhejiang Fengwo IoT Technology 앱은 작업별 Blockly 모듈을 받아 브라우저 실행부터 페이지 탐색, 탭 관리, 광고 클릭까지 자동화함
H96은 TV의 HDMI 신호가 있을 때 주거용 프록시로 작동하고, TV가 꺼지면 자원 소모가 큰 광고 사기 작업을 기다리는 방식으로 역할을 전환함
Bitsight가 만료 도메인 한 곳에서 추적한 기기는 전 세계 약 3만8,000대이며, 광고 사기 매출만 하루 약 5만 달러로 추산됐으나 오래된 핵심 도메인 하나만 반영한 보수적 수치임
공식 Android TV·Play Protect 인증을 받은 신뢰할 수 있는 제조사의 기기를 선택하고 앱 설치를 제한해야 하며, 무명 IoT 제품에는 주거용 프록시나 악성 앱이 사전 설치될 수 있음
H96에서 드러난 광고 사기 네트워크
AI 생성 사이트와 선택적 광고 노출
기기의 앱은 H96을 통제된 트래픽 공급원으로 활용해 Fengwo Group의 AI 생성 웹사이트에 접속하고 광고를 클릭하도록 조정함
사이트에는 금융, 건강, 교육, 게임, 음악, 음식 등 여러 분야의 기계 생성 뉴스와 그래픽이 게시돼 있음
광고는 일반 방문자에게 보이지 않으며, H96이 위조한 모바일 프로필과 일치하는 방문자에게만 노출됨
Blockly로 낮춘 운영 난이도
Fengwo Group의 fwgcloud[.]com은 감정적 동반자, 24시간 고객 서비스, 창작 디자인 등에 대여할 수 있는 ‘AI digital humans’ 12만 개 이상을 만들었다고 표방함
이 도메인의 SSL 인증서 데이터는 H96 앱과 휴대전화 위장 기능에 관련된 다른 도메인들로 이어짐
내부 위키를 보면 Fengwo Group은 어린이 코딩 교육용으로 만들어진 Google의 시각적 프로그래밍 언어 Blockly를 자체 구현해 사용함
운영자는 기반 코드의 원리를 몰라도 블록을 끌어다 놓는 방식으로 사기 작업 루틴을 구성할 수 있음
저장된 루틴은 JavaScript로 내보내져 S3 버킷에 업로드됨
고숙련 개발자 소수만 템플릿 실행 단위 이미지를 만들고, 숙련도가 낮은 개발자가 이를 바탕으로 실행 단위를 제작할 수 있어 운영비가 줄어듦
선택된 H96에는 작업에 맞는 Blockly 모듈이 전달됨
브라우저를 몰래 실행해 웹사이트를 방문함
페이지를 탐색하고 탭을 관리함
광고를 찾아 클릭함
Fengwo Group은 시각·추론 시스템 3개를 하나의 인터페이스로 결합해 봇이 광고를 식별하고 사람처럼 사이트를 탐색하도록 함
TV 사용 상태에 따른 역할 전환
무명 스트리밍 기기가 만드는 보안 위험
FBI와 보안 업계가 반복해서 경고했지만 Amazon, Best Buy, Newegg 등은 비공식 Google Android를 탑재한 수백 종의 기기와 브랜드를 계속 판매함
무명 스트리밍 기기에는 사용자의 IP 주소를 익명의 유료 고객에게 빌려주는 주거용 프록시 소프트웨어가 거의 보편적으로 사전 설치돼 있음
저가 TV 박스는 기본 보안과 인증 기능이 취약해 가정이나 사무실 네트워크에 추가 위험을 끌어들임
2026년 1월 Synthient는 주거용 프록시 소프트웨어와 스트리밍 기기 양쪽의 취약점을 결합해 여러 봇넷이 TV 박스 수백만 대를 빠르게 장악한 사례를 기록함
추적 규모와 수익 추정
Bitsight는 만료된 Fengwo Group 도메인으로 접속한 TV 박스 약 3만8,000대를 전 세계에서 추적함
이 규모를 기준으로 광고 사기 네트워크의 수익을 하루 약 5만 달러로 추산함
‘AI digital humans’ 12만 개라는 홍보는 마케팅이거나 실제 봇넷 규모와 운영을 감추기 위한 외관일 수 있음
Fengwo Group 홈페이지의 연락처로 보낸 질의는 받은편지함이 가득 찼거나 메일이 너무 많다는 오류와 함께 반송됨
구매·사용 전 확인할 사항
TV 박스와 스트리밍 스틱은 신뢰할 수 있는 제조사의 브랜드 제품을 선택하고, 설치할 앱도 제한적으로 검토해야 함
앱 자체에 주거용 프록시 소프트웨어가 포함될 수 있어 공식 기기만 선택한다고 위험이 모두 사라지지는 않음
Google의 안내에 따라 공식 Android TV OS와 Play Protect 인증 여부를 확인할 수 있음
Synthient는 주거용 프록시와 악성 앱이 사전 설치된 것으로 알려진 IoT 기기 목록을 관리함
위험은 스트리밍 스틱과 TV 박스에 그치지 않으며, FBI는 무작위 브랜드의 디지털 액자 등 다른 소비자용 IoT 기기에서도 주거용 프록시 소프트웨어가 발견됐다고 경고함
▶ 원문 출처: https://news.hada.io/topic?id=32000