TV box-urile ieftine cu Android te fraudeaza pe ascuns — ad fraud, proxy rezidential si botnet-uri din China in 2026
O investigatie Bitsight dezvaluie cum TV box-urile H96 si alte device-uri ieftine cu Android fac ad fraud, inchiriaza conexiunea ta de internet strainilor si se dau drept telefoane Samsung. Ce trebuie sa stii si cum te protejezi.
Table of Contents
- Ce a descoperit Bitsight: 38.000 de TV box-uri care se dau drept telefoane
- Cum functioneaza frauda publicitara: site-uri AI si click-uri false
- Proxy rezidential: cand TV-ul e pornit, box-ul tau lucreaza pentru straini
- Fengwo Group: compania din spatele fraudei
- Botnet-uri care inrobesc milioane de TV box-uri
- Unde se vand aceste device-uri in Romania
- Cum verifici daca un TV box sau stick de streaming e sigur
- Ce faci daca ai deja un TV box dubios acasa
- Ce inseamna pentru tine ca roman
- Intrebari frecvente
Ai vazut probabil anunturile: un TV box cu Android care iti „ofera acces la toate canalele si aplicatiile de streaming” pentru o singura plata, fara abonament. Costa 150-200 de lei pe eMAG, OLX sau AliExpress si promite marea cu sarea. Pare o afacere prea buna ca sa fie adevarata — si exact asa si este.
Pe 30 iulie 2026, Brian Krebs de la Krebs on Security a publicat o investigatie facuta de Pedro Fale, cercetator de amenintari la firma de securitate Bitsight, care a descoperit ca aceste dispozitive nu doar ca iti inchiriaza conexiunea de internet unor straini, dar participa activ la retele masive de frauda publicitara coordonate din China.
In acest articol explic ce au descoperit cercetatorii Bitsight, cum functioneaza exact frauda, ce riscuri ai ca utilizator roman si — cel mai important — ce poti face concret ca sa te protejezi.
Ce vei gasi in acest articol:
- Cum functioneaza frauda cu TV box-urile H96: ad fraud prin site-uri generate cu AI si proxy rezidential
- Ce a descoperit Pedro Fale de la Bitsight cand a inregistrat un domeniu expirat folosit de aceste device-uri
- Cum se transforma box-ul intr-un proxy care inchiriaza IP-ul tau strainilor, inclusiv infractorilor cibernetici
- Cum verifici daca un device foloseste Android TV OS oficial si certificare Play Protect
- Ce sa faci daca ai deja un TV box dubios acasa
Ce a descoperit Bitsight: 38.000 de TV box-uri care se dau drept telefoane
Pedro Fale de la Bitsight a reusit sa patrunda intr-o retea vasta si complexa de frauda publicitara prin metoda simpla: a inregistrat un nume de domeniu expirat pe care aceste device-uri il foloseau pentru telemetrie — adica trimiteau periodic informatii catre serverele companiei care le-a produs.
Domeniul era folosit de un brand popular de TV box-uri numit H96. Cand Fale a analizat traficul care venea catre domeniul sau, a descoperit un lucru socant: aproximativ 38.000 de TV box-uri H96 din intreaga lume raportau ca sunt telefoane mobile de la Samsung, Vivo, Huawei si Xiaomi.
„Am observat ca ceva era complet gresit”, a declarat Fale pentru KrebsOnSecurity. „Multiple dispozitive care raportau la acest backdoor din TV box-uri erau «telefoane».”
Toate aceste dispozitive aveau instalate aceleasi doua aplicatii, create de o companie numita Zhejiang Fengwo IoT Technology Ltd (cunoscuta ca Fengwo Group), o entitate fondata in 2019 in China continentala, care opereaza un portofoliu de publicitate sub numele Fengwo Group.
Atentie la pretul prea mic
Daca un TV box cu Android costa sub 300 de lei si promite „acces la toate canalele” fara abonament, sansele sunt foarte mari sa contina software malitios preinstalat. Nu exista pranz gratuit — pretul real il platesti prin securitatea si intimitatea ta.
Cum functioneaza frauda publicitara: site-uri AI si click-uri false
Descoperirea cheie a lui Fale a fost ca aplicatiile Fengwo de pe TV box-uri coordoneaza o retea de ad fraud (frauda publicitara) pe scara larga. Iata cum functioneaza:
1. Site-uri web generate cu AI. Fengwo Group opereaza sute de site-uri web cu continut generat automat de inteligenta artificiala — articole stiri, grafice, bloguri din categorii precum finante, sanatate, educatii, gaming, muzica si alimentatie. Aceste site-uri contin reclame, dar reclamele apar doar cand vizitatorul este unul dintre TV box-urile compromise, care se preface ca este un telefon mobil.
2. Click-uri automate pe reclame. Cand un TV box H96 primeste o „sarcina de frauda”, aplicatia Fengwo lanseaza automat un browser, viziteaza site-urile, navigheaza paginile si da click pe reclame — totul in fundal, fara ca tu sa stii. Box-ul se comporta ca un bot care simuleaza un utilizator real pe telefon.
3. Constructia site-urilor cu Blockly. Un detaliu important: angajatii Fengwo folosesc Blockly, un limbaj de programare vizual dezvoltat de Google, conceput initial pentru a invata copiii sa scrie cod. Asta inseamna ca operatorii retelei de frauda nu au nevoie de cunostinte tehnice avansate — trag si plaseaza blocuri de cod vizual, iar sistemul genereaza automat codul JavaScript necesar.
Potrivit Bitsight, unul dintre dezvoltatorii Fengwo a mentionat exact acest avantaj: „doar un numar mic de dezvoltatori cu inalta calificare sunt necesari pentru a construite sabloanele”, iar „dezvoltatorii care creeaza unitati de executie din aceste sabloane au cerinte tehnice semnificativ mai scazute, reducand costurile operationale ale companiei”.
Estimarea Bitsight: reteaua de ad fraud genereaza aproximativ 50.000 de dolari pe zi — si asta doar din datele de telemetrie ale unui singur domeniu vechi al Fengwo. Cifrele reale sunt probabil mult mai mari.
Proxy rezidential: cand TV-ul e pornit, box-ul tau lucreaza pentru straini
Frauda publicitara e doar o parte a problemei. Cea mai ingrijoratoare descoperire este modul in care aceste TV box-uri functioneaza ca proxy rezidential — adica inchiriaza conexiunea ta de internet unor straini contra cost.
Bitsight a observat un model clar:
| Starea TV-ului | Ce face box-ul |
|---|---|
| TV pornit (semnal HDMI detectat) | Functioneaza ca proxy rezidential — inchiriaza IP-ul tau |
| TV oprit (fara semnal HDMI) | Participa la ad fraud — click-uri automate pe reclame |
De ce acest comutator? Pentru ca activitatile de ad fraud consuma resurse semnificative si ar interfera cu functia principala a dispozitivului — streaming video. Asa ca operatorii au optimizat: cand tu te uiti la TV, box-ul tau inchiriaza conexiunea ta; cand stingi televizorul, box-ul trece la frauda publicitara.
Cine foloseste IP-ul tau?
Asta e partea cu adevarat periculoasa. Serviciile de proxy rezidential vand accesul la IP-ul tau catre orice cumparator, iar lista include:
- Firme de scraping agresiv de date
- Scalperi de bilete la concerte si evenimente
- Retele de spam si frauda
- Infractori cibernetici care vor sa-si ascunda identitatea in spatele IP-ului tau
Am explicat mai detaliat cum functioneaza proxy-urile rezidentiale in articolul despre VPN-urile gratuite care fac exact acelasi lucru — principiul e identic, doar mijlocul difera.
IP-ul tau, responsabilitatea ta
Daca IP-ul tau de acasa este folosit de infractori cibernetici pentru activitati ilegale, tu esti primul vizat de autoritati. Chiar daca nu ai facut nimic rau, va trebui sa demonstrezi ca nu ai fost implicat. In Romania, Politia poate veni la adresa asociata IP-ului cu mandat de perchezitie.
Fengwo Group: compania din spatele fraudei
Cercetarea Bitsight a urmarit firul banilor si al infrastructurii pana la sursa. Iata ce stim despre Fengwo Group:
- Nume complet: Zhejiang Fengwo IoT Technology Co., Ltd
- Fondata: 2019, in China continentala
- Identitati folosite: multiple identitati din Hong Kong, Singapore si persoane fizice „legale” folosite pentru a colecta monetizarea
- Domeniu principal: fwgcloud[.]com — care pretinde ca „redefineste granitele interactiunii om-AI”
- Pretentia: are peste 120.000 de „oameni digitali AI” disponibili pentru inchiriere — de la companie emotionala la servicii clienti 24/7
Bitsight considera ca pretentia celor 120.000 de „oameni digitali AI” ar putea fi doar o fatada de marketing sau o modalitate de a nu atrage suspiciuni asupra operatiunilor companiei. „Istoric, cand avem de-a face cu servicii de proxy sau DDoS, vedem uneori aceste site-uri adoptand fatade neconspicuoase”, a scris Fale in raport.
Cand KrebsOnSecurity a incercat sa contacteze Fengwo prin adresa de email de pe site, mesajul a fost returnat: „Mesajul tau nu a putut fi livrat. Casuta lor postala este plina sau primeste prea multe mesaje acum.”
Botnet-uri care inrobesc milioane de TV box-uri
Problema TV box-urilor compromise nu este noua — dar amploarea ei creste exponential. In ianuarie 2026, serviciul de tracking Synthient a documentat cum multiple botnets au inrobit milioane de TV box-uri folosind o interactiune complexa de vulnerabilitati atat in software-ul de proxy rezidential preinstalat, cat si in dispozitivele in sine.
Aceste box-uri sunt, prin design, oribil de nesigure:
- Fara actualizari de securitate
- Fara autentificare adecvata
- Software preinstalat cu backdoor-uri
- Sistem de operare Android modificat (nu Android TV OS oficial)
Daca instalezi un astfel de dispozitiv in reteaua ta de acasa, practi inviti atacatorii sa iti acceseze intreaga retea. Si nu doar box-urile sunt problema — software-ul de proxy rezidential preinstalat a fost gasit si in rame foto digitale si alte gadgeturi IoT no-name, asa cum a avertizat FBI-ul de ani de zile.
Aceeasi problema o intalnim si la alte dispozitive IoT neglijate. Am mai scris despre cum camerele IP expuse pe internet si camerele TP-Link Kasa care scurgeau locatia GPS reprezinta riscuri similare pentru reteaua ta de acasa.
FBI avertizeaza de ani de zile
FBI a avertizat in repetate randuri ca dispozitivele de streaming cu Android neoficial reprezinta riscuri serioase de securitate. Cu toate acestea, Amazon, eMAG marketplace, OLX si AliExpress continua sa vanda sute de modele si branduri diferite care vin cu software malitios preinstalat.
Unde se vand aceste device-uri in Romania
Daca te intrebi daca problema e doar „in alta parte” — nu, aceste dispozitive se vand activ si in Romania:
- eMAG marketplace — vanzatori terti listeaza zeci de modele de TV box-uri no-name cu Android, unele la preturi sub 100 de lei
- OLX — sute de anunturi cu TV box-uri „cu toate canalele incluse”
- AliExpress — sursa principala de import, cu livrare directa din China
- Magazine fizice de cartier — unele magazine de electronice vand aceste device-uri fara nicio avertizare
Problema este ca platformele de ecommerce nu verifica continutul software al acestor dispozitive. Ele functioneaza ca piete deschise — vanzatorul listeaza produsul, cumparatorul il ia, iar platforma isi ia comisionul. Nimeni nu verifica daca box-ul vine cu backdoor-uri sau software de proxy rezidential.
Cum verifici daca un TV box sau stick de streaming e sigur
Inainte sa cumperi orice dispozitiv de streaming, fa aceste verificari:
- Verifica daca ruleaza Android TV OS oficial — nu orice Android modificat. Mergi la Settings > About si cauta „Android TV” sau „Google TV”. Daca scrie doar „Android” fara „TV”, e un semn de alarma
- Cauta certificarea Google Play Protect — pe site-ul Google exista o lista oficiala cu dispozitivele certificate. Daca device-ul nu e pe lista, nu il cumpara
- Verifica producatorul — cauta brandul pe Google. Daca gasesti doar rezultate pe AliExpress si Amazon fara un site oficial al companiei, e un brand no-name
- Citeste recenziile cu atentie — cauta recenzii din surse independente (bloguri de tech, YouTube), nu doar review-urile de pe site-ul vanzatorului
- Verifica lista Synthient — Synthient mentine o lista actualizata cu dispozitive IoT cunoscute ca vin cu software de proxy si alte aplicatii malitioase preinstalate
Ce branduri sunt de incredere
Daca vrei un dispozitiv de streaming sigur, alege doar branduri cunoscute cu Android TV OS oficial sau sisteme de operare proprietare bine intretinute:
| Dispozitiv | Sistem de operare | Pret aproximativ (RON) | Verdict |
|---|---|---|---|
| Google TV Streamer | Google TV (Android TV) | 400-500 | ✅ Recomandat |
| Chromecast cu Google TV | Google TV | 250-350 | ✅ Bun |
| Amazon Fire TV Stick | Fire OS (bazat pe Android) | 200-350 | ✅ Bun |
| Apple TV 4K | tvOS | 800-1000 | ✅ Premium |
| Nvidia Shield TV | Android TV | 800-1200 | ✅ Cel mai puternic |
| TV box H96, X96, T95 etc. | Android modificat | 80-200 | ❌ Evita |
Diferenta dintre Android si Android TV
Android TV este un sistem de operare separat, optimizat pentru ecrane mari si telecomenzi, cu certificare Google. „Android” simplu pe un TV box inseamna de obicei o versiune de Android pentru telefoane, copiata si modificata ilegal, fara securitate sau actualizari.
Ce faci daca ai deja un TV box dubios acasa
Daca citesti acest articol si iti dai seama ca ai deja un astfel de dispozitiv conectat in reteaua ta, iata ce trebuie sa faci:
Pasul 1: Deconecteaza-l imediat. Cea mai simpla si eficienta masura. Scoate-l din priza si din retea.
Pasul 2: Schimba parolele. Daca box-ul a fost conectat la reteaua ta WiFi, schimba parola retelei si parolele conturilor importante (email, banking, retele sociale).
Pasul 3: Verifica traficul de retea. Daca ai un router mai avansat, verifica log-urile de trafic pentru conexiuni catre domenii necunoscute sau IP-uri din tari cu care nu ai de-a face in mod normal.
Pasul 4: Izoleaza dispozitivele IoT. Daca vrei sa pastrezi anumite dispozitive IoT in retea, creaza o retea separata (VLAN sau retea guest) doar pentru ele. Asta limiteaza accesul dispozitivului compromis la restul retelei tale — calculatoare, telefoane, NAS etc.
Am explicat pasii concreti de izolare a dispozitivelor IoT in articolul despre backdoor-ul din routerele Tenda — aceleasi principii se aplica si aici.
Pasul 5: Inlocuieste cu un brand de incredere. Investeste intr-un Chromecast cu Google TV, Fire TV Stick sau alt dispozitiv certificat. Diferenta de pret intre un box no-name si un Fire TV Stick e de 100-150 de lei — mult mai putin decat costul unei compromiteri a retelei tale.
- Deconecteaza box-ul din retea si din priza
- Schimba parola retelei WiFi
- Schimba parolele conturilor importante
- Verifica log-urile de trafic pe router
- Izoleaza dispozitivele IoT intr-o retea separata
- Inlocuieste cu un dispozitiv certificat de la un brand cunoscut
Ce inseamna pentru tine ca roman
Aceasta problema nu e doar teoretica sau „de afara”. Romania este o piata activa pentru aceste dispozitive, din mai multe motive:
- Pretul conteaza. Multi romani cauta solutii ieftine pentru streaming, iar un box de 100 de lei pare mai atractiv decat un abonament lunar.
- Lipsa de informare. Putini oameni stiu ce inseamna „Android TV OS oficial” vs „Android modificat”.
- Piete nereglementate. Atat eMAG marketplace (vanzatori terti), cat si OLX si AliExpress listeaza aceste produse fara nicio verificare de securitate.
- Riscul legal real. Daca IP-ul tau e folosit pentru activitati ilegale — acces la site-uri compromise, atacuri DDoS, frauda — tu esti cel vizat de ancheta. In Romania, asta poate insemna o vizita de la Politie cu mandat de perchezitie.
Nu mai mentionam ca aceeasi problema se extinde la toate dispozitivele IoT no-name. Ramele foto digitale, asistentii vocali ieftini si alte gadgeturi smart pot contine acelasi tip de software malitios.
Intrebari frecvente
Pot sa verific daca TV box-ul meu are software malitios?
Da, dar e complicat. Poti instala o aplicatie de monitorizare a traficului de retea (ca NetMonitor sau GlassWire) pe telefon si sa te conectezi la aceeasi retea cu box-ul. Daca observi trafic neobisnuit catre domenii necunoscute cand box-ul e in standby, e un semn de alarma. Cea mai sigura metoda ramane insa verificarea listei Synthient cu dispozitive cunoscute ca au software preinstalat.
E legal sa vinzi TV box-uri cu Android modificat in Romania?
Vanzarea in sine nu e ilegala explicit, dar distribuirea de dispozitive cu software malitios preinstalat poate incalca legislatia privind securitatea cibernetica si protectia consumatorului. Problema e ca platformele de ecommerce nu verifica software-ul — ele doar faciliteaza tranzactia intre vanzator si cumparator. Daca esti victima, poti face plangere la ANPC si la Politie (DIICOT pentru infractiuni informatice).
Daca am folosit un TV box dubios, ce date mi-au fost compromise?
Depinde de ce ai facut pe device. Daca te-ai logat in conturi (Netflix, YouTube, email), credentialele respective sunt compromise. Daca ai introdus date bancare, acestea sunt si ele la risc. Regula de baza: schimba toate parolele conturilor accesate de pe device si activeaza autentificarea in doi pasi peste tot.
De ce nu interzic autoritatile vanzarea acestor dispozitive?
E o problema complexa. Platformele de ecommerce sunt piete deschise — nu pot verifica software-ul fiecarui dispozitiv. FBI-ul a avertizat de ani de zile, iar LG a anuntat recent ca va interzice proxy-urile rezidentiale din aplicatiile Smart TV. Dar solutia reala vine de la educatie: consumatorii trebuie sa stie ce cumpara. De aceea acest articol exista.
TV box-urile ieftine cu Android sunt o capcana. Pretul mic ascunde un cost real: securitatea ta, intimitatea ta si riscul legal de a fi asociat cu activitati criminale. Investeste intr-un dispozitiv certificat de la un brand cunoscut — diferenta de pret e mica, linistea ta sufleteasca e mare.
Resurse utile
- Vezi si articolul despre VPN-urile gratuite care transforma telefonul intr-un proxy rezidential — mecanismul e identic
- Citeste despre camerele IP expuse pe internet si cum sa iti securizezi dispozitivele IoT
- Afla cum camerele TP-Link Kasa scurgeau locatia GPS si ce lectii poti trage
- Kaspersky a descoperit si primul malware Android care vizeaza ecranele de bord din masini — acelasi mecanism de proxy botnet, dar pe head units
- Verifica lista Synthient cu dispozitive IoT cunoscute ca au software malitios preinstalat