LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor günstigen Android-TV-Boxen, die sich selbst als Smartphones ausgeben und über die Leitung der Besitzer als Proxy fungieren. Die Operation „Fuyao“ soll Werbe- und Betrugsaufgaben automatisieren, sobald ein HDMI-Signal erkannt wird. Für TV-Box-Besitzer bleibt die Empfehlung: Play-Protect-Prüfung aktivieren und verdächtige Geräte vom Netzwerk trennen. Gleichzeitig ist bislang nicht klar, wie vollständig die betroffenen Modellreihen erfasst sind.

Eine günstige Android-TV-Box kann in den eigenen vier Wänden schnell mehr werden als nur ein Streaming-Zubehör: Laut einem Bericht eines Threat-Intel-Anbieters haben einige Geräte Apps ausgeliefert, die ihre Hardware-Identität so umschreiben, dass sie wie Smartphones von gängigen Herstellern wirken. Im gleichen Ablauf sollen die Boxen anschließend Werbeaufrufe auf Webseiten der selben Betreiber auslösen. Für die Praxis ist die Mischung aus Identitätsfälschung und automatisiertem Ad-Fraud-Workflow besonders heikel, weil sie den normalen Gerätecheck über Modellname und Systemausgaben unterläuft und zugleich das Nutzerverhalten indirekt monetarisiert.
Der Kern der Operation wird im Bericht als zweigeteilt beschrieben. Wenn die Box ein HDMI-Signal erkennt, soll sie den Verkehr anderer Nutzer über den Breitbandanschluss des Besitzers als SOCKS5-Exit-Node relayn, also als technisch vorbereitete Weiterleitungsstation fungieren. Läuft kein HDMI, wartet das Gerät offenbar auf die nächsten betrugsrelevanten Aufgaben. Diese Umschaltung ist nicht nur ein Detail aus der Analyse, sondern beeinflusst auch die Nachweisbarkeit: In reinen „Idle“-Phasen kann das Verhalten unauffällig wirken, während es in aktiven TV-Szenarien sehr schnell in Richtung Proxy- und Zustelllogik kippt.
Für die Identifikation der betroffenen Geräte nennt der Bericht als besonders häufig genanntes Modell „H96_MAX_V11“, stellt aber gleichzeitig klar, dass die Datensicht verzerrt sein kann. Das Szenario basiert auf einer sinkhole-basierten Erfassung: Die Forscher hätten dafür einen abgelaufenen Domain-Eintrag verwendet, der als Backdoor und Telemetrie-Sammler diente. In nur einem Tag sollen nach Filterung auf die „Fuyao“-Apps insgesamt 65.957 Meldungen aus etwa 38.000 unterschiedlichen MAC-Adressen eingegangen sein. Wichtig ist dabei die Einschränkung, dass die tatsächliche Geräteanzahl nicht als bestätigt gelten kann, weil die Software offenbar gespoofte Kennungen rotieren kann und damit eindeutige Zählungen erschwert.
Technisch wird das Setup im Bericht über mehrere Ebenen erklärt. Die Command-and-Control-Server sollen vollständige „Telefonprofile“ an die Geräte ausspielen und dabei eine Basis-Konfiguration mit einem modell-spezifischen Diff zusammenführen. Zusätzlich sollen Eigenschaften der Chipsatz-Implementierung gelöscht werden, die Hinweise auf eine tatsächliche Hardware-Plattform geben könnten, etwa bei Boards von Rockchip, Amlogic oder Allwinner. Damit wird die Geräte-Täuschung nicht nur auf der sichtbaren Ebene (User-Agent-ähnliche Signale), sondern auch im internen Identitätsbild abgesichert. Für die Werbeautomatisierung kommt zudem maschinelles Sehen zum Einsatz: Der Bericht beschreibt, dass eine App in einem „Automation Workflow“ mit einem YOLOv8s-Objekterkennungsmodell namens lourui_2 arbeitet, das auf 12 Bild-Elemente trainiert wurde – darunter auch generische Bannerregionen und typische Widgets. Die Erkennung soll mit Android-Zugriffsdaten und Google ML Kit OCR kombiniert werden, um sichtbare Inhalte zu interpretieren, bevor die nächste Werbeaktion ausgeführt wird.
Auch die Kampagnen-„Logik“ wirkt im Bericht eher nach Workflow-Engine als nach starrem Schadcode. Laut Analyse setzen Operatoren ihre Abläufe in einem eigenen Editor zusammen, der auf Blockly basiert, also auf einem drag-and-drop Programmierframework. Jede Betrugsroutine wird als JavaScript exportiert, auf einen Cloud-Speicher hochgeladen und anschließend zur Ausführung an die Box gesendet. In einem der wiedergefundenen Entwicklerkommentare wird außerdem angedeutet, dass das Template-System es einer kleineren Gruppe spezialisierter Ingenieure ermöglicht habe, weniger erfahrene Kampagnen-Operatoren zu unterstützen – mit dem Ergebnis sinkender Betriebskosten. Für Unternehmen in der Lieferkette heißt das: Die Bedrohung hängt nicht nur an einer einzelnen „App“, sondern an einem wiederverwendbaren Build- und Auslieferungsprozess, der schnell an neue Zielprofile angepasst werden kann.
Zur Monetarisierung beschreibt der Bericht eine Publishing-orientierte Kette. Die Forscher hätten 144, von Operatoren kontrollierte Domains in sieben „beneficiary clusters“ zuordnen können; mindestens 84 dieser Domains sollen einen Taboola-Tag auf der Startseite geladen haben. Zur Verbindung zwischen Domains und revenue-collecting Entitäten wird darauf verwiesen, dass Taboola-öffentliche Verkäuferdaten genutzt wurden. Zudem werden finanzielle Größenordnungen als Modellrechnung genannt: etwa 1,25 US-Dollar pro Gerät und Tag, was bei 38.000 aktiven Geräten rund 47.500 US-Dollar pro Tag ergäbe. In einer weiteren Schätzung wird eine potenzielle Jahresrendite von bis zu 40 Millionen US-Dollar genannt, aber ohne vollständige Herleitung; die Forscher betonen ausdrücklich, dass es sich um Schätzungen handelt, nicht um beobachtete Einnahmen.
Bei der Attribution bleibt das Bild ebenfalls differenziert. Die Zuordnung zu Zhejiang Fengwo bzw. der im Bericht genannten Zhejiang Fengwo IoT Technology Co., Ltd. basiert auf Indizien wie gemeinsamen TLS-Zertifikatsdaten, exponierten Wiki-Dateien, wiederverwendeten E-Mail-Adressen und Patenten. Öffentliche chinesische Patentrecherchen sollen diese Firma als Inhaberin verwandter Technologien für „digital-human“ Ausführung und Überwachung ausweisen; genannt werden zwei Dokumente (CN117421142B und CN117478834A). Gleichzeitig wird in dem Bericht festgehalten, dass die Patente Werbung nicht abdecken und die Datensätze nicht beweisen, dass die Firma „Fuyao“ selbst betrieben oder den Ad-Fraud aktiv ausgeführt hat. Genau diese Lücke ist relevant: Unklar bleibt außerdem, wer die Apps installiert hat und an welchem Punkt in der Lieferkette sie auf die Geräte gelangten, womit sich auch der Abgleich für Administratoren und Einkaufsabteilungen schwierig gestalten kann.
Für Besitzer derartiger Boxen ist die Handlungsanweisung im Bericht bewusst generisch, aber pragmatisch. Google erklärt, wie sich prüfen lässt, ob ein Gerät als Play Protect-zertifiziert eingestuft ist; außerdem rät der Bericht, verdächtige Geräte vom Netzwerk zu trennen und die Firmware auf dem aktuellen Stand zu halten. Das FBI hatte zudem bereits im Juni 2025 öffentlich dazu geraten, angeschlossene Geräte zu prüfen, verdächtige Verbindungen zu kappen, Updates fortlaufend nachzuziehen und Streaming-Boxen, die mit „kostenfreiem Content“ werben, als potenziell riskant zu behandeln. Bis eine vollständige Liste betroffener Pakete, Firmware-Builds und Netzwerkindikatoren vorliegt, wirkt diese Kombination aus App- und Vertrauensprüfung in der Praxis wie der schnellste Schutz: Sie reduziert die Angriffsfläche, bevor die Software im HDMI-getriggerten Modus überhaupt beginnen kann, den eigenen Anschluss funktional umzuschreiben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Fuyao-Betrugssoftware in Android-Boxen: Identität fälschen, Traffic kapern" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Fuyao-Betrugssoftware in Android-Boxen: Identität fälschen, Traffic kapern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Fuyao-Betrugssoftware in Android-Boxen: Identität fälschen, Traffic kapern« bei Google Deutschland suchen, bei Bing oder Google News!