🔍 Contexte
Publié le 30 juillet 2026 sur KrebsOnSecurity, cet article s’appuie sur une analyse publiée par le chercheur Pedro Falé de la société Bitsight (équipe TRACE). L’enquête a débuté par l’enregistrement d’un domaine expiré utilisé pour coordonner une opération de fraude publicitaire à grande échelle.
🎯 Mécanisme de l’opération
Les TV boxes H96 (vendues sur Amazon, Best Buy, Newegg) sont livrées avec des applications préinstallées développées par Zhejiang Fengwo IoT Technology Ltd (fondée en 2019, Chine continentale). Ces applications permettent :
- Usurpation d’identité de terminaux mobiles : les TV boxes se font passer pour des smartphones Samsung, Vivo, Huawei ou Xiaomi
- Fraude au clic publicitaire : visite automatisée de sites web générés par IA, clic sur des publicités via un navigateur lancé silencieusement
- Proxy résidentiel : location de l’adresse IP de l’utilisateur à des tiers anonymes
Les deux activités sont mutuellement exclusives : lorsque le signal HDMI est détecté (TV allumée), le device fonctionne en proxy résidentiel ; lorsque la TV est éteinte, il exécute des tâches de fraude publicitaire.
🏗️ Infrastructure technique
- Domaine de télémétrie expiré récupéré par Bitsight, révélant ~38 000 devices actifs
- fwgcloud[.]com : domaine principal du Fengwo Group, partageant des certificats SSL avec les domaines des apps malveillantes
- Blockly (langage de programmation visuel de Google) utilisé en interne pour construire les routines de fraude, exportées en JavaScript et uploadées sur des buckets S3
- Fusion de trois systèmes de vision et de raisonnement pour simuler une navigation humaine sur les pages publicitaires
- Sites web IA générés couvrant finance, santé, éducation, gaming, musique, food — n’affichant des publicités qu’aux profils mobiles usurpés
💰 Impact financier estimé
- ~50 000 USD/jour de revenus estimés (fraude publicitaire seule, hors proxy résidentiel)
- Estimation jugée très conservatrice car basée sur un seul domaine de télémétrie
- Des entités légales écrans à Hong Kong et Singapour utilisées pour collecter les revenus
🏢 Attribution
Zhejiang Fengwo IoT Technology Co., Ltd (alias Fengwo Group) est identifiée comme l’entité opératrice. La société revendique publiquement 120 000 « humains numériques IA » disponibles à la location. Bitsight relie cette façade à une possible couverture pour dissimuler la taille réelle du botnet.
📰 Nature de l’article
Article de presse spécialisée à vocation d’alerte, basé sur une publication de recherche de Bitsight TRACE. But principal : exposer une opération de fraude publicitaire industrialisée liée à des devices IoT grand public.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Fengwo Group (Zhejiang Fengwo IoT Technology Ltd) (cybercriminal) —
TTP
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1584.005 — Compromise Infrastructure: Botnet (Resource Development)
- T1036 — Masquerading (Defense Evasion)
- T1090.004 — Proxy: Domain Fronting (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1496 — Resource Hijacking (Impact)
- T1102 — Web Service (Command and Control)
IOC
Malware / Outils
- Fengwo backdoor apps (H96 TV box) (botnet)
- Residential proxy software (H96 preinstalled) (tool)
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ krebsonsecurity.com — source reconnue (liste interne) (20pts)
- ✅ 16538 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Fengwo Group (Zhejiang Fengwo IoT Technology Ltd) (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://krebsonsecurity.com/2026/07/read-this-before-you-buy-that-tv-streaming-stick/