1P by GN⁺ | ★ favorite | 댓글 1개
  • 수만 대의 H96 스트리밍 기기가 휴대전화로 위장해 AI 생성 웹사이트의 광고를 클릭하고, 사용자의 인터넷 연결을 외부에 빌려주는 네트워크에 동원된 정황이 드러남
  • 기기에 설치된 Zhejiang Fengwo IoT Technology 앱은 작업별 Blockly 모듈을 받아 브라우저 실행부터 페이지 탐색, 탭 관리, 광고 클릭까지 자동화함
  • H96은 TV의 HDMI 신호가 있을 때 주거용 프록시로 작동하고, TV가 꺼지면 자원 소모가 큰 광고 사기 작업을 기다리는 방식으로 역할을 전환함
  • Bitsight가 만료 도메인 한 곳에서 추적한 기기는 전 세계 약 3만8,000대이며, 광고 사기 매출만 하루 약 5만 달러로 추산됐으나 오래된 핵심 도메인 하나만 반영한 보수적 수치임
  • 공식 Android TV·Play Protect 인증을 받은 신뢰할 수 있는 제조사의 기기를 선택하고 앱 설치를 제한해야 하며, 무명 IoT 제품에는 주거용 프록시나 악성 앱이 사전 설치될 수 있음

H96에서 드러난 광고 사기 네트워크

  • Bitsight 위협 연구원 Pedro Falé는 H96의 가짜 광고 클릭을 조정하던 만료 도메인을 등록해 내부 트래픽을 관찰함
    • 이 도메인은 세계 각지의 H96 수만 대에서 전체 하드웨어 정보와 설치 앱 목록을 주기적으로 수집하는 텔레메트리 용도였음
    • 데이터를 보내는 TV 박스 대부분은 자신을 Samsung, Vivo, Huawei, Xiaomi 등의 휴대전화 모델로 표시함
  • 모든 기기에서 공통으로 발견된 앱 2개는 2019년 중국 본토에서 설립된 Zhejiang Fengwo IoT Technology Ltd가 제작함
    • 회사는 Fengwo Group이라는 이름으로 광고 게시 사업을 운영함
    • 등록 특허 여러 건이 해당 앱의 내부 작동 방식과 일치함
    • Bitsight TRACE는 수익 수령에 쓰인 홍콩·싱가포르 법인과 1인 명의 페이퍼컴퍼니를 추적해 Fengwo Group과 연결함

AI 생성 사이트와 선택적 광고 노출

  • 기기의 앱은 H96을 통제된 트래픽 공급원으로 활용해 Fengwo Group의 AI 생성 웹사이트에 접속하고 광고를 클릭하도록 조정함
  • 사이트에는 금융, 건강, 교육, 게임, 음악, 음식 등 여러 분야의 기계 생성 뉴스와 그래픽이 게시돼 있음
  • 광고는 일반 방문자에게 보이지 않으며, H96이 위조한 모바일 프로필과 일치하는 방문자에게만 노출됨

Blockly로 낮춘 운영 난이도

  • Fengwo Group의 fwgcloud[.]com은 감정적 동반자, 24시간 고객 서비스, 창작 디자인 등에 대여할 수 있는 ‘AI digital humans’ 12만 개 이상을 만들었다고 표방함
  • 이 도메인의 SSL 인증서 데이터는 H96 앱과 휴대전화 위장 기능에 관련된 다른 도메인들로 이어짐
  • 내부 위키를 보면 Fengwo Group은 어린이 코딩 교육용으로 만들어진 Google의 시각적 프로그래밍 언어 Blockly를 자체 구현해 사용함
  • 운영자는 기반 코드의 원리를 몰라도 블록을 끌어다 놓는 방식으로 사기 작업 루틴을 구성할 수 있음
    • 저장된 루틴은 JavaScript로 내보내져 S3 버킷에 업로드됨
    • 고숙련 개발자 소수만 템플릿 실행 단위 이미지를 만들고, 숙련도가 낮은 개발자가 이를 바탕으로 실행 단위를 제작할 수 있어 운영비가 줄어듦
  • 선택된 H96에는 작업에 맞는 Blockly 모듈이 전달됨
    • 브라우저를 몰래 실행해 웹사이트를 방문함
    • 페이지를 탐색하고 탭을 관리함
    • 광고를 찾아 클릭함
  • Fengwo Group은 시각·추론 시스템 3개를 하나의 인터페이스로 결합해 봇이 광고를 식별하고 사람처럼 사이트를 탐색하도록 함

TV 사용 상태에 따른 역할 전환

  • H96은 같은 시점에 두 작업을 병행하지 않고 주거용 프록시 중계와 광고 사기 중 하나만 수행함
    • 연결된 TV에서 HDMI 신호를 감지하면 사용자가 영상을 보려는 것으로 판단해 대체로 주거용 프록시로 작동함
    • TV가 꺼지면 광고 사기 작업을 기다리는 상태로 돌아감
  • 광고 사기는 자원 소모가 커 스트리밍이라는 본래 기능을 방해할 수 있으므로 이런 전환 구조를 사용한다고 Falé는 판단함

무명 스트리밍 기기가 만드는 보안 위험

  • FBI와 보안 업계가 반복해서 경고했지만 Amazon, Best Buy, Newegg 등은 비공식 Google Android를 탑재한 수백 종의 기기와 브랜드를 계속 판매함
    • 이들 제품은 구독 없이 다양한 스트리밍 서비스와 생방송을 볼 수 있다는 식으로 온라인 인플루언서를 통해 홍보되기도 함
  • 무명 스트리밍 기기에는 사용자의 IP 주소를 익명의 유료 고객에게 빌려주는 주거용 프록시 소프트웨어가 거의 보편적으로 사전 설치돼 있음
    • 고객에는 공격적인 콘텐츠 수집 업체, 티켓 되팔이, 사이버 범죄자까지 포함됨
  • 저가 TV 박스는 기본 보안과 인증 기능이 취약해 가정이나 사무실 네트워크에 추가 위험을 끌어들임
  • 2026년 1월 Synthient는 주거용 프록시 소프트웨어와 스트리밍 기기 양쪽의 취약점을 결합해 여러 봇넷이 TV 박스 수백만 대를 빠르게 장악한 사례를 기록함

추적 규모와 수익 추정

  • Bitsight는 만료된 Fengwo Group 도메인으로 접속한 TV 박스 약 3만8,000대를 전 세계에서 추적함
  • 이 규모를 기준으로 광고 사기 네트워크의 수익을 하루 약 5만 달러로 추산함
    • 주거용 프록시 사업에서 발생하는 상당한 수익은 계산에 포함하지 않음
    • 오래된 핵심 도메인 하나의 텔레메트리만 사용했기 때문에 Falé는 이를 매우 보수적인 추정치로 봄
  • ‘AI digital humans’ 12만 개라는 홍보는 마케팅이거나 실제 봇넷 규모와 운영을 감추기 위한 외관일 수 있음
    • 프록시·DDoS 서비스가 기능이나 봇넷 규모를 숨기기 위해 눈에 띄지 않는 사업체 형태를 사용한 전례가 있음
  • Fengwo Group 홈페이지의 연락처로 보낸 질의는 받은편지함이 가득 찼거나 메일이 너무 많다는 오류와 함께 반송됨

구매·사용 전 확인할 사항

  • TV 박스와 스트리밍 스틱은 신뢰할 수 있는 제조사의 브랜드 제품을 선택하고, 설치할 앱도 제한적으로 검토해야 함
  • 앱 자체에 주거용 프록시 소프트웨어가 포함될 수 있어 공식 기기만 선택한다고 위험이 모두 사라지지는 않음
  • Google의 안내에 따라 공식 Android TV OS와 Play Protect 인증 여부를 확인할 수 있음
  • Synthient는 주거용 프록시와 악성 앱이 사전 설치된 것으로 알려진 IoT 기기 목록을 관리함
  • 위험은 스트리밍 스틱과 TV 박스에 그치지 않으며, FBI는 무작위 브랜드의 디지털 액자 등 다른 소비자용 IoT 기기에서도 주거용 프록시 소프트웨어가 발견됐다고 경고함

댓글과 토론

Hacker News 의견들
  • FBI와 보안 업계가 반복해서 위험을 경고했는데도 Amazon, Best Buy, Newegg 등이 유해한 스트리밍 기기를 계속 판매한다면 대형 유통업체도 책임을 져야 함. 오염된 식품이나 위험한 아동용 장난감을 팔 때와 달리 면책받을 이유가 없음

    • 값싼 제품이 넘치는 온라인 시장에서 유통업체의 핵심 가치는 제품을 검증해 고객이 믿고 사게 하는 데 있음. 하지만 모든 것을 파는 상점은 판매 전 품질을 보장하기보다 문제가 생긴 뒤 환불만 해주는 곳으로 변했음
    • 상당수가 중국산이라 판매를 차단하는 것 외에는 막기 어려우며, 제조사가 대형 유통업체에 고객의 인터넷 연결을 사기에 쓴다고 알릴 리도 없음. 미국 기업이 같은 일을 한다면 차단·영업정지·기소해야 함
    • 이런 매장의 마켓플레이스가 싫은 이유는 제품이 유통업체 재고를 거치지도 않고, 업체는 사실상 검색 엔진과 결제 처리자 역할만 하기 때문임
    • 식료품점도 오염된 식품을 판매하면 책임과 규제상 처벌을 함께 부담해야 함. 구매자 책임 원칙만으로 사회를 운영할 수는 없음
    • 이런 기업을 처벌할 수단이 거의 없음. DJI조차 금지를 피해 다른 상표로 드론을 배송하는 일을 막지 못하고 있음
  • Amazon에서 약 40달러짜리 중국산 프로젝터를 샀는데 인터넷에 연결하자 영화 재생 중에도 화면 구석에 광고가 계속 표시됐고 끌 방법도 없었음. 막대형 기기는 아니지만 원리는 비슷함

    • 비슷한 프로젝터를 분석한 글에서 기기 안에 가정용 프록시가 실행 중인 사실을 발견한 적이 있음. 이런 기기는 인터넷에 연결하지 않는 편이 좋음
    • 인터넷 연결이 꼭 필요했는지 의문임. DisplayPort나 HDMI 단자만 사용하면 되지 않았을까 싶음
    • 피해자를 탓하기는 조심스럽지만, 40달러짜리 중국산 제품을 굳이 인터넷에 연결한 이유를 이해하기 어려움
  • 이 경우에는 공장에서부터 가정용 프록시와 광고 사기에 쓰도록 설정했으니 명백한 악의임. 하지만 구형 Android를 쓰고 패치도 제공되지 않는 부실한 기기라면, 무클릭 취약점 하나로 장악돼 똑같은 용도로 악용될 수 있음

    • 사이버 보안 관점에서 TV 스트리밍 박스는 구매할 수 있는 최악의 기기 중 하나임. 관련 Darknet Diaries 에피소드가 있음: https://darknetdiaries.com/episode/172/
    • 미국 전용 서비스에 베트남발 사기 신청이 끊이지 않아 의아했는데, 현지 대형 인터넷 사업자가 보안이 형편없는 중국산 모뎀을 사용한다는 얘기를 들었음.
      성능이 느려지면 봇넷에 동원된 신호이므로 모뎀을 교체하라는 것이 상식일 정도이며, 노드 이용료가 너무 싸서 스팸 발송자들이 봇 상태조차 제대로 감시하지 않는 듯함
    • 설계가 허술하다면 기기를 역공학해 사기 기능 없는 장치에서 무료 스트리밍만 이용하기도 쉬울지 궁금함
    • 악의를 어느 정도까지 무능처럼 보이도록 설계할 수 있는지 궁금함
  • 일회성 요금으로 무제한 콘텐츠를 제공한다는 제품의 구매자도 피해자지만, 동시에 전형적인 믿기 어려울 만큼 좋은 조건처럼 보임

    • 스트리밍 서비스가 지나치게 파편화되고 작품도 자주 내려가 일반 사용자가 원하는 콘텐츠의 위치를 찾기 어려워졌음.
      Pokémon 한 시리즈를 보려 해도 Netflix, Pokémon 스트리밍 서비스, Prime Video, Freevee, Hoopla, Amazon, Tubi, Hulu, Roku 채널 등을 오가야 하며, 실질적으로 8개 서비스가 필요함
    • 고령 고객이 이런 스트리밍 기기나 반값 우표 링크를 계속 보내와 사지 말라고 매번 말해도 구매함. 반값 우표가 진짜임을 증명하려고 그 우표로 카드를 보냈는데 실제로 배달까지 됐으니, 때로는 구매자에게도 책임을 묻고 싶음
    • 소비자가 국내 최대급 유통업체인 Amazon에서 판매되는 제품을 불법 기기라고 예상해야 할 이유가 없음. 유통업체가 제3자 판매자를 통제할 수 없다면 해당 프로그램을 폐지해야 하며, 계속 방치하면 Amazon의 평판만 더 훼손됨
    • 구독료를 내지 않고 값싼 기기 하나로 스트리밍 서비스를 우회하려는 제품이라면 사기꾼이 몰리는 시장일 수밖에 없음. 고객이 무료 Netflix 등을 어떤 원리로 기대하는지, 타인의 계정에 접속하는 방식이 아니라면 이해하기 어려움
    • TV·라디오·YouTube는 무제한으로 무료 이용이 가능하므로 스트리밍도 그렇다고 생각할 수 있음. 지상파 TV와 라디오 시대에 자란 사람이라면 차이를 이해하지 못할 만함
  • 신뢰하는 컴퓨터를 네트워크에 들어오는 다른 기기와 격리하도록 라우터에 VLAN을 설정해야겠다는 생각이 듦

  • 이런 소식을 볼 때마다 Linux를 설치한 ThinkCentre Tiny를 스트리밍 기기로 선택한 게 옳았다고 느낌. TV 뒤에 들어가고 중고로 약 40달러에 구할 수 있으며, 모델에 따라 고전 게임기 역할도 가능함

  • 가족이 이런 기기를 사용했는데 막대형 기기 값 외에 연간 구독료도 냈음. 전원을 켜면 다른 사람이 네트워크를 쓸 수 없을 정도였고 내부망까지 스캔했으며, 전 세계 서비스에 접속해 라우터의 일부 테이블을 포화시켜 다른 클라이언트를 막았음. 의도적으로 악성 동작을 한 것이 분명함

    • 이런 기기의 위험을 일반 소비자가 이해할 수 있도록 전달할 간단한 그림이나 안내물이 필요해 보임. 무료 스트리밍을 약속하는 기기를 사용하는 사람을 주변에서 쉽게 볼 수 있음
  • 광고망을 속이는 것 자체는 나쁘게 느껴지지 않지만, 내 인터넷 연결을 프록시로 사용하는 것은 명백히 끔찍함. 판매자가 내 회선을 VPN 서비스로 재판매하더라도 놀랍지 않을 듯함

    • 피해 대상이 마음에 들지 않더라도 사기는 여전히 잘못
    • 가짜 클릭은 규모가 작더라도 광고 구매자의 재무와 가격에 영향을 줌. 이 구조에서 이익을 보는 쪽은 기기가 클릭하는 가짜 제휴 사이트를 운영하는 사기꾼뿐으로 보임
    • 프록시 실행 자체가 나쁜 것은 아니며, 수익으로 구독료를 충당한다면 이점도 있을 수 있음. Tor 노드, 특히 출구 노드 운영을 긍정적으로 본다면 프록시도 비슷하게 볼 수 있지만, 사용자 몰래 실행하는 행위가 잘못임
  • 다행히 H96이라는 특정 기기에 국한된 듯하며, 스트리밍 기기를 다룬 Darknet Diaries 영상도 있음: https://www.youtube.com/watch?v=dS6PkuZuxJ4

  • Ubiquiti나 pfSense 같은 라우터에서 이런 프록시·광고 클릭 서비스를 식별하고 차단할 방법이 궁금함. 10~15년 전 러닝머신이 중국 포털에 접속하는 것을 발견해 Wi-Fi를 끊었지만 다른 기기도 걱정됨.
    특정 포트를 쓰는지, 일반 인터넷 트래픽과 구분하기 어려운지도 알고 싶음. 다른 통신을 감시할 가능성도 걱정되지만 HTTPS가 대부분 막아줄 것으로 봄