Bitsight ha revelado que algunos Android TV Box económicos incluyen aplicaciones que reescriben su identidad de hardware para imitar a teléfonos de marcas como Samsung, Huawei, Xiaomi o Vivo. Estas aplicaciones luego hacen clic en anuncios en sitios web controlados por los mismos operadores, en lo que los investigadores han denominado la operación Fuyao.
Los investigadores atribuyen la operación a Zhejiang Fengwo IoT Technology Co., Ltd., una empresa con sede en China continental fundada en 2019. Las aplicaciones tienen una segunda función: cuando el dispositivo detecta una señal HDMI, cambia a retransmitir el tráfico de otras personas a través de la conexión de banda ancha del propietario como un nodo de salida SOCKS5. Cuando no hay señal HDMI, vuelve a esperar tareas de fraude publicitario.
Bitsight descubrió la operación registrando un dominio caducado que se usaba como puerta trasera y recolector de telemetría. La mayoría de los dispositivos identificables informaron el nombre de modelo H96_MAX_V11, aunque Bitsight señaló que su vista de sumidero estaba sesgada hacia modelos más antiguos de una sola marca y no establecía una lista completa de modelos afectados.
En un solo día, después de filtrar los dispositivos que llevaban las aplicaciones Fuyao, el sumidero recibió 65,957 informes de aproximadamente 38,000 direcciones MAC únicas. La mayoría de los informes describían los dispositivos como teléfonos. Sin embargo, esto no es un recuento confirmado de dispositivos, ya que el sistema puede rotar identificadores falsificados.
El informe también muestra que Fengwo promociona más de 120,000 'humanos digitales de IA', pero no establece qué cuenta exactamente ese término de marketing. Estas cifras no son intercambiables y ninguna establece el tamaño real de la flota física. Para los propietarios, la guía sigue siendo genérica: verificar la certificación de Play Protect y desconectar los dispositivos sospechosos de la red.
El servidor de comando y control (C2) envía perfiles telefónicos completos a cada dispositivo, combinando una configuración base con un diff por modelo y eliminando propiedades del chipset que revelarían una placa Rockchip, Amlogic o Allwinner subyacente.
Fuyao utiliza visión por computadora dentro de su flujo de trabajo automatizado para localizar anuncios. La aplicación Script incluye un modelo de detección de objetos YOLOv8s llamado lourui_2, entrenado en 12 elementos de pantalla, incluidas regiones de banner genéricas y widgets de Taboola. La aplicación combina el modelo con datos de accesibilidad de Android y el reconocimiento óptico de caracteres de Google ML Kit. Pedro Falé, investigador de amenazas de Bitsight, escribió que la operación 'fusiona tres sistemas de visión y razonamiento en una sola interfaz'.
Los operadores ensamblan la lógica de las campañas en un editor personalizado construido sobre Blockly, el marco de programación de arrastrar y soltar de Google. Exportan cada rutina de fraude como JavaScript, la suben a S3 y la envían al dispositivo para su ejecución.
En cuatro dispositivos de prueba, Bitsight capturó alrededor de 40 tareas de fraude, 21 campañas únicas y 166 módulos únicos. Un comentario de desarrollador recuperado decía que el sistema de plantillas permitía que un pequeño grupo de ingenieros capacitados apoyara a operadores de campañas menos cualificados, reduciendo costos.
La cadena de pagos de Fuyao pasa a través de una red de publicación. Bitsight mapeó 144 dominios propiedad de operadores en siete grupos de beneficiarios. Al menos 84 de ellos cargaban una etiqueta de Taboola en la página de inicio. Los investigadores utilizaron el archivo público sellers.json de Taboola para conectar los dominios con entidades que recaudan ingresos en Hong Kong y Singapur. Bitsight modeló ganancias brutas de $1.25 por dispositivo al día, o alrededor de $47,500 diarios si 38,000 dispositivos estuvieran activos. También estimó que los ingresos anuales podrían alcanzar los $40 millones con el tamaño de flota anunciado, citando un 30-40% de marcado de fraude y una tasa de llenado de anuncios del 70%, pero no mostró el cálculo completo. Estas son estimaciones, no ingresos observados.
La atribución a Fengwo se basa en Bitsight, que citó datos de certificados TLS compartidos, archivos wiki expuestos, direcciones de correo electrónico reutilizadas, enlaces de ingresos y patentes. Los registros públicos de patentes chinos identifican de forma independiente a Zhejiang Fengwo como el cesionario de tecnologías relacionadas con la ejecución y monitoreo de humanos digitales. La patente CN117421142B, concedida en noviembre de 2024, cubre el seguimiento del flujo de ejecución de módulos de comportamiento humano digital, mientras que CN117478834A describe el monitoreo de pantallas remotas a través de miniaturas alojadas en la nube y comparación de fotogramas clave. Ninguna de las solicitudes describe publicidad, y los registros no establecen que la empresa operara Fuyao ni participara en fraude publicitario.
Las fuentes consultadas tampoco establecen quién instaló las aplicaciones ni en qué punto de la cadena de suministro de dispositivos aparecieron. Hasta el 31 de julio de 2026, el índice del blog de Bitsight aún solo listaba la descripción general de Fuyao del 30 de julio, y The Hacker News no pudo encontrar ninguno de los seguimientos técnicos prometidos en búsquedas exactas por título. El material revisado aún carecía de una lista completa de paquetes afectados, versiones de firmware e indicadores de red. La guía de identificación específica de Fuyao sigue incompleta.
Google explica cómo verificar si un dispositivo está certificado por Play Protect. El FBI aconsejó en junio de 2025 que los propietarios evalúen los dispositivos conectados, desconecten los sospechosos, mantengan el firmware actualizado y traten los reproductores de streaming genéricos vendidos con promesas de contenido gratuito como sospechosos.