- यह संकेत मिला है कि हजारों H96 स्ट्रीमिंग डिवाइस मोबाइल फोन का रूप धरकर AI-generated वेबसाइटों के विज्ञापनों पर क्लिक कर रहे हैं और यूज़र्स के इंटरनेट कनेक्शन को बाहरी लोगों को किराए पर देने वाले नेटवर्क में इस्तेमाल हो रहे हैं
- डिवाइस में इंस्टॉल Zhejiang Fengwo IoT Technology ऐप हर काम के लिए Blockly modules लेकर ब्राउज़र चलाने से लेकर पेज नेविगेशन, टैब मैनेजमेंट और विज्ञापन क्लिक तक automate करता है
- H96, TV के HDMI signal मौजूद होने पर residential proxy के रूप में काम करता है, और TV बंद होने पर ज्यादा संसाधन खाने वाले ad fraud कामों का इंतज़ार करते हुए अपनी भूमिका बदलता है
- Bitsight ने एक expired domain से जिन डिवाइसों को ट्रैक किया, वे दुनिया भर में करीब 38,000 थे; केवल ad fraud revenue ही लगभग 50,000 डॉलर रोज़ आंका गया, लेकिन यह पुराने core domains में से सिर्फ एक पर आधारित conservative संख्या है
- Official Android TV और Play Protect certification वाले भरोसेमंद manufacturers के डिवाइस चुनें और app installation सीमित रखें; अनजान IoT products में residential proxy या malicious apps पहले से इंस्टॉल हो सकते हैं
H96 में सामने आया ad fraud network
- Bitsight के threat researcher Pedro Falé ने H96 के fake ad clicks को coordinate करने वाले एक expired domain को register कर internal traffic देखा
- यह domain दुनिया भर के हजारों H96 डिवाइसों से पूरी hardware जानकारी और installed apps की सूची समय-समय पर collect करने वाली telemetry के लिए इस्तेमाल हो रहा था
- डेटा भेजने वाले ज्यादातर TV boxes खुद को Samsung, Vivo, Huawei, Xiaomi आदि के mobile phone models के रूप में दिखाते थे
- सभी डिवाइसों में common तौर पर मिले 2 apps Zhejiang Fengwo IoT Technology Ltd ने बनाए थे, जिसकी स्थापना 2019 में mainland China में हुई थी
- कंपनी Fengwo Group नाम से advertising publishing business चलाती है
- कई registered patents इन apps के internal operation से मेल खाते हैं
- Bitsight TRACE ने revenue receive करने में इस्तेमाल Hong Kong और Singapore entities तथा एक व्यक्ति के नाम वाली shell companies को trace कर Fengwo Group से जोड़ा
AI-generated sites और selective ad display
- डिवाइसों के apps H96 को controlled traffic source के तौर पर इस्तेमाल करके Fengwo Group की AI-generated websites पर जाने और ads क्लिक करने के लिए coordinate करते हैं
- साइटों पर finance, health, education, gaming, music, food आदि कई क्षेत्रों की machine-generated news और graphics प्रकाशित हैं
- Ads आम visitors को दिखाई नहीं देते; वे केवल H96 द्वारा fake किए गए mobile profile से match करने वाले visitors को ही दिखते हैं
Blockly से operational difficulty कम हुई
- Fengwo Group का fwgcloud[.]com दावा करता है कि उसने emotional companions, 24-hour customer service और creative design आदि के लिए किराए पर दिए जा सकने वाले ‘AI digital humans’ 120,000 से ज्यादा बनाए हैं
- इस domain के SSL certificate data से H96 apps और mobile-phone impersonation functions से जुड़े दूसरे domains तक connections मिलते हैं
- Internal wiki देखने पर पता चलता है कि Fengwo Group बच्चों की coding education के लिए बनाई गई Google की visual programming language Blockly का अपना implementation इस्तेमाल करता है
- Operators underlying code के principles जाने बिना भी blocks drag-and-drop करके fraud task routines बना सकते हैं
- Saved routines JavaScript में export होकर S3 bucket पर upload होती हैं
- सिर्फ कुछ high-skill developers template execution-unit images बनाते हैं, और कम-skilled developers उनके आधार पर execution units बना सकते हैं, जिससे operating costs घटती हैं
- चुने गए H96 डिवाइसों को task के मुताबिक Blockly module भेजा जाता है
- Browser को चुपचाप launch कर website visit करता है
- Pages navigate करता है और tabs manage करता है
- Ads खोजकर click करता है
- Fengwo Group 3 vision और reasoning systems को एक interface में जोड़ता है, ताकि bot ads पहचान सके और इंसान की तरह site navigate कर सके
TV usage status के हिसाब से role switching
- H96 एक ही समय पर दो काम साथ नहीं करता; वह residential proxy relay और ad fraud में से सिर्फ एक करता है
- Connected TV पर HDMI signal detect होने पर यह मानता है कि user video देखना चाहता है, इसलिए आम तौर पर residential proxy के रूप में काम करता है
- TV बंद होने पर यह ad fraud tasks का इंतज़ार करने की स्थिति में लौट जाता है
- Falé का आकलन है कि ad fraud बहुत resources खाता है और streaming के मूल function में बाधा डाल सकता है, इसलिए यह switching structure इस्तेमाल किया जाता है
अनजान streaming devices से पैदा security risk
- FBI और security industry ने बार-बार warning दी है, फिर भी Amazon, Best Buy, Newegg आदि unofficial Google Android वाले सैकड़ों तरह के devices और brands बेचना जारी रखते हैं
- इन products को online influencers के जरिए इस तरह promote भी किया जाता है कि बिना subscription के कई streaming services और live broadcasts देखे जा सकते हैं
- अनजान streaming devices में users के IP address को anonymous paid customers को किराए पर देने वाला residential proxy software लगभग सामान्य रूप से pre-installed होता है
- Customers में aggressive content scraping companies, ticket resellers और cybercriminals तक शामिल होते हैं
- सस्ते TV boxes में basic security और certification functions कमजोर होते हैं, जिससे घर या office network में extra risk आ जाता है
- जनवरी 2026 में Synthient ने residential proxy software और streaming devices दोनों की vulnerabilities जोड़कर कई botnets द्वारा लाखों TV boxes को तेजी से कब्जे में लेने के cases दर्ज किए
Tracking scale और revenue estimate
- Bitsight ने expired Fengwo Group domain से connect हुए करीब 38,000 TV boxes को दुनिया भर में track किया
- इस scale के आधार पर ad fraud network का revenue करीब 50,000 डॉलर रोज़ estimate किया गया
- Residential proxy business से होने वाली substantial revenue calculation में शामिल नहीं है
- क्योंकि केवल एक पुराने core domain की telemetry इस्तेमाल हुई, Falé इसे बहुत conservative estimate मानते हैं
- ‘AI digital humans’ 120,000 होने का promotion marketing हो सकता है, या actual botnet scale और operations छिपाने का facade हो सकता है
- Proxy/DDoS services द्वारा capabilities या botnet scale छिपाने के लिए low-profile business forms इस्तेमाल करने की मिसालें रही हैं
- Fengwo Group homepage के contact address पर भेजे गए queries inbox full होने या बहुत ज्यादा mail होने की errors के साथ bounce back हो गए
खरीदने और इस्तेमाल करने से पहले क्या जांचें
- TV boxes और streaming sticks के लिए भरोसेमंद manufacturers के branded products चुनें, और install किए जाने वाले apps की भी सीमित रूप से समीक्षा करें
- Apps में खुद residential proxy software शामिल हो सकता है, इसलिए केवल official devices चुनने से risk पूरी तरह खत्म नहीं होता
- Google की guide के अनुसार official Android TV OS और Play Protect certification की जांच की जा सकती है
- Synthient उन IoT devices की list maintain करता है जिनमें residential proxy और malicious apps pre-installed होने की जानकारी है
- Risk सिर्फ streaming sticks और TV boxes तक सीमित नहीं है; FBI ने चेतावनी दी है कि random brands के digital photo frames जैसे अन्य consumer IoT devices में भी residential proxy software मिला है
1 टिप्पणियां
Hacker News की राय
अगर FBI और security industry बार-बार जोखिम की चेतावनी दे चुके हैं, फिर भी Amazon, Best Buy, Newegg आदि हानिकारक streaming devices बेचते रहें, तो बड़े retailers को भी जिम्मेदार ठहराया जाना चाहिए। दूषित भोजन या खतरनाक बच्चों के खिलौने बेचने पर जैसे छूट नहीं मिलती, वैसे ही यहाँ भी नहीं मिलनी चाहिए
मैंने Amazon से लगभग 40 डॉलर का Chinese projector खरीदा था, और internet से जोड़ते ही फिल्म चलने के दौरान भी स्क्रीन के कोने में लगातार ads दिखते रहे, जिन्हें बंद करने का कोई तरीका नहीं था। यह stick device नहीं था, लेकिन सिद्धांत वही है
इस मामले में device को factory से ही residential proxy और ad fraud के लिए set किया गया था, इसलिए यह साफ़ तौर पर दुर्भावनापूर्ण है। लेकिन अगर कोई घटिया device पुराना Android चला रहा हो और patch भी न मिले, तो एक no-click vulnerability से वह takeover होकर उसी तरह misuse हो सकता है
वहाँ यह आम समझ है कि अगर performance धीमी हो जाए तो यह botnet में शामिल होने का संकेत है और modem बदल देना चाहिए; node usage fee इतनी सस्ती लगती है कि spammers शायद bot की हालत पर ठीक से नज़र भी नहीं रखते
जो लोग एकमुश्त भुगतान में unlimited content देने वाले products खरीदते हैं, वे पीड़ित तो हैं, लेकिन यह एक क्लासिक इतना अच्छा कि सच न लगे जैसा मामला भी है
Pokémon की एक series देखने के लिए भी Netflix, Pokémon streaming service, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, Roku Channel आदि के बीच घूमना पड़ सकता है, यानी व्यवहार में 8 services चाहिए होती हैं
यह सोचकर लग रहा है कि router पर VLAN सेट करना चाहिए ताकि trusted computers को network में आने वाले दूसरे devices से अलग रखा जा सके
ऐसी खबरें देखकर हर बार लगता है कि streaming device के लिए Linux वाला ThinkCentre Tiny चुनना सही था। यह TV के पीछे फिट हो जाता है, used में लगभग 40 डॉलर में मिल जाता है, और model के हिसाब से retro gaming machine भी बन सकता है
परिवार में किसी ने ऐसा device इस्तेमाल किया था, और stick की कीमत के अलावा सालाना subscription fee भी दी थी। उसे चालू करते ही network इतना भर जाता था कि कोई और internet ठीक से इस्तेमाल नहीं कर पाता था, उसने local network तक scan किया, दुनिया भर की services से जुड़ा, और router की कुछ tables भरकर दूसरे clients को रोक दिया। यह साफ़ तौर पर जानबूझकर किया गया malicious behavior था
ad network को धोखा देना अपने-आप में इतना बुरा नहीं लगता, लेकिन मेरे internet connection को proxy की तरह इस्तेमाल करना साफ़ तौर पर भयानक है। अगर seller मेरी line को VPN service के रूप में दोबारा बेच रहा ho to bhi hairani nahi hogi
अच्छी बात यह है कि यह शायद H96 नाम के एक खास device तक सीमित लगता है, और streaming devices पर Darknet Diaries का वीडियो भी है: https://www.youtube.com/watch?v=dS6PkuZuxJ4
https://github.com/synthient/public-research/blob/main/2026/...
जानना चाहता हूँ कि Ubiquiti या pfSense जैसे routers पर ऐसी proxy और ad-click services को पहचानने और block करने का कोई तरीका है या नहीं। 10-15 साल पहले मैंने देखा था कि एक treadmill किसी Chinese portal से जुड़ रहा था, तो उसका Wi‑Fi बंद कर दिया था, लेकिन बाकी devices की चिंता अब भी है।
क्या ये किसी खास port का इस्तेमाल करते हैं, या इन्हें सामान्य internet traffic से अलग पहचानना मुश्किल है? यह भी चिंता है कि वे दूसरे communications को monitor कर सकते हैं, हालांकि HTTPS शायद ज़्यादातर मामलों में सुरक्षा देगा