- 수만 대의 H96 스트리밍 기기가 휴대전화로 위장해 AI 생성 웹사이트의 광고를 클릭하고, 사용자의 인터넷 연결을 외부에 빌려주는 네트워크에 동원된 정황이 드러남
- 기기에 설치된 Zhejiang Fengwo IoT Technology 앱은 작업별 Blockly 모듈을 받아 브라우저 실행부터 페이지 탐색, 탭 관리, 광고 클릭까지 자동화함
- H96은 TV의 HDMI 신호가 있을 때 주거용 프록시로 작동하고, TV가 꺼지면 자원 소모가 큰 광고 사기 작업을 기다리는 방식으로 역할을 전환함
- Bitsight가 만료 도메인 한 곳에서 추적한 기기는 전 세계 약 3만8,000대이며, 광고 사기 매출만 하루 약 5만 달러로 추산됐으나 오래된 핵심 도메인 하나만 반영한 보수적 수치임
- 공식 Android TV·Play Protect 인증을 받은 신뢰할 수 있는 제조사의 기기를 선택하고 앱 설치를 제한해야 하며, 무명 IoT 제품에는 주거용 프록시나 악성 앱이 사전 설치될 수 있음
H96에서 드러난 광고 사기 네트워크
- Bitsight 위협 연구원 Pedro Falé는 H96의 가짜 광고 클릭을 조정하던 만료 도메인을 등록해 내부 트래픽을 관찰함
- 이 도메인은 세계 각지의 H96 수만 대에서 전체 하드웨어 정보와 설치 앱 목록을 주기적으로 수집하는 텔레메트리 용도였음
- 데이터를 보내는 TV 박스 대부분은 자신을 Samsung, Vivo, Huawei, Xiaomi 등의 휴대전화 모델로 표시함
- 모든 기기에서 공통으로 발견된 앱 2개는 2019년 중국 본토에서 설립된 Zhejiang Fengwo IoT Technology Ltd가 제작함
- 회사는 Fengwo Group이라는 이름으로 광고 게시 사업을 운영함
- 등록 특허 여러 건이 해당 앱의 내부 작동 방식과 일치함
- Bitsight TRACE는 수익 수령에 쓰인 홍콩·싱가포르 법인과 1인 명의 페이퍼컴퍼니를 추적해 Fengwo Group과 연결함
AI 생성 사이트와 선택적 광고 노출
- 기기의 앱은 H96을 통제된 트래픽 공급원으로 활용해 Fengwo Group의 AI 생성 웹사이트에 접속하고 광고를 클릭하도록 조정함
- 사이트에는 금융, 건강, 교육, 게임, 음악, 음식 등 여러 분야의 기계 생성 뉴스와 그래픽이 게시돼 있음
- 광고는 일반 방문자에게 보이지 않으며, H96이 위조한 모바일 프로필과 일치하는 방문자에게만 노출됨
Blockly로 낮춘 운영 난이도
- Fengwo Group의 fwgcloud[.]com은 감정적 동반자, 24시간 고객 서비스, 창작 디자인 등에 대여할 수 있는 ‘AI digital humans’ 12만 개 이상을 만들었다고 표방함
- 이 도메인의 SSL 인증서 데이터는 H96 앱과 휴대전화 위장 기능에 관련된 다른 도메인들로 이어짐
- 내부 위키를 보면 Fengwo Group은 어린이 코딩 교육용으로 만들어진 Google의 시각적 프로그래밍 언어 Blockly를 자체 구현해 사용함
- 운영자는 기반 코드의 원리를 몰라도 블록을 끌어다 놓는 방식으로 사기 작업 루틴을 구성할 수 있음
- 저장된 루틴은 JavaScript로 내보내져 S3 버킷에 업로드됨
- 고숙련 개발자 소수만 템플릿 실행 단위 이미지를 만들고, 숙련도가 낮은 개발자가 이를 바탕으로 실행 단위를 제작할 수 있어 운영비가 줄어듦
- 선택된 H96에는 작업에 맞는 Blockly 모듈이 전달됨
- 브라우저를 몰래 실행해 웹사이트를 방문함
- 페이지를 탐색하고 탭을 관리함
- 광고를 찾아 클릭함
- Fengwo Group은 시각·추론 시스템 3개를 하나의 인터페이스로 결합해 봇이 광고를 식별하고 사람처럼 사이트를 탐색하도록 함
TV 사용 상태에 따른 역할 전환
- H96은 같은 시점에 두 작업을 병행하지 않고 주거용 프록시 중계와 광고 사기 중 하나만 수행함
- 연결된 TV에서 HDMI 신호를 감지하면 사용자가 영상을 보려는 것으로 판단해 대체로 주거용 프록시로 작동함
- TV가 꺼지면 광고 사기 작업을 기다리는 상태로 돌아감
- 광고 사기는 자원 소모가 커 스트리밍이라는 본래 기능을 방해할 수 있으므로 이런 전환 구조를 사용한다고 Falé는 판단함
무명 스트리밍 기기가 만드는 보안 위험
- FBI와 보안 업계가 반복해서 경고했지만 Amazon, Best Buy, Newegg 등은 비공식 Google Android를 탑재한 수백 종의 기기와 브랜드를 계속 판매함
- 이들 제품은 구독 없이 다양한 스트리밍 서비스와 생방송을 볼 수 있다는 식으로 온라인 인플루언서를 통해 홍보되기도 함
- 무명 스트리밍 기기에는 사용자의 IP 주소를 익명의 유료 고객에게 빌려주는 주거용 프록시 소프트웨어가 거의 보편적으로 사전 설치돼 있음
- 고객에는 공격적인 콘텐츠 수집 업체, 티켓 되팔이, 사이버 범죄자까지 포함됨
- 저가 TV 박스는 기본 보안과 인증 기능이 취약해 가정이나 사무실 네트워크에 추가 위험을 끌어들임
- 2026년 1월 Synthient는 주거용 프록시 소프트웨어와 스트리밍 기기 양쪽의 취약점을 결합해 여러 봇넷이 TV 박스 수백만 대를 빠르게 장악한 사례를 기록함
추적 규모와 수익 추정
- Bitsight는 만료된 Fengwo Group 도메인으로 접속한 TV 박스 약 3만8,000대를 전 세계에서 추적함
- 이 규모를 기준으로 광고 사기 네트워크의 수익을 하루 약 5만 달러로 추산함
- 주거용 프록시 사업에서 발생하는 상당한 수익은 계산에 포함하지 않음
- 오래된 핵심 도메인 하나의 텔레메트리만 사용했기 때문에 Falé는 이를 매우 보수적인 추정치로 봄
- ‘AI digital humans’ 12만 개라는 홍보는 마케팅이거나 실제 봇넷 규모와 운영을 감추기 위한 외관일 수 있음
- 프록시·DDoS 서비스가 기능이나 봇넷 규모를 숨기기 위해 눈에 띄지 않는 사업체 형태를 사용한 전례가 있음
- Fengwo Group 홈페이지의 연락처로 보낸 질의는 받은편지함이 가득 찼거나 메일이 너무 많다는 오류와 함께 반송됨
구매·사용 전 확인할 사항
- TV 박스와 스트리밍 스틱은 신뢰할 수 있는 제조사의 브랜드 제품을 선택하고, 설치할 앱도 제한적으로 검토해야 함
- 앱 자체에 주거용 프록시 소프트웨어가 포함될 수 있어 공식 기기만 선택한다고 위험이 모두 사라지지는 않음
- Google의 안내에 따라 공식 Android TV OS와 Play Protect 인증 여부를 확인할 수 있음
- Synthient는 주거용 프록시와 악성 앱이 사전 설치된 것으로 알려진 IoT 기기 목록을 관리함
- 위험은 스트리밍 스틱과 TV 박스에 그치지 않으며, FBI는 무작위 브랜드의 디지털 액자 등 다른 소비자용 IoT 기기에서도 주거용 프록시 소프트웨어가 발견됐다고 경고함