今天Hacker News上最热的帖子,是安全媒体Krebs on Security一篇讲电视盒子安全的文章,671分,评论区吵了几百楼。起因是Bitsight的研究员Pedro Falé做了一件很朴素的事:花几块钱注册了一个过期域名,然后顺着这根线,扒出了一个藏在几万台电视盒子后面的广告欺诈帝国。
故事先从一个你们可能都见过的场景说起。你身边大概率有人,或者就是你自己,花一两百块从电商平台买了一根所谓的”破解版”电视盒子。卖家承诺一次付费、终身免流,什么剧都能看。快递到手,插上HDMI,果然啥都有。你觉得赚了,卖家也笑了——只是笑的原因不一样。
Falé注册的那个过期域名,原本是H96这个牌子电视盒子的遥测服务器。这类盒子会定期把硬件信息和已安装App的清单上报回去,帮助厂家”优化体验”。但Falé扒开流量一看,发现问题大得离谱:全球几万台在线的H96盒子,上报的设备型号五花八门,几乎全在冒充手机,三星、Vivo、华为、小米,一个不少。电视盒子报自己是手机,这要么是集体眼瞎,要么是故意装的。
很明显是后者。
这些盒子上清一色预装了两款App,背后的公司叫浙江丰沃物联网科技有限公司(Fengwo Group),2019年成立。顺着钱走,Bitsight追到了好几个香港、新加坡的皮包公司身份,钱最终都流回了这家内地公司。更妙的是,这家公司还注册了好几个专利,跟这两款App的内部逻辑严丝合缝。
这套生意是怎么转起来的
先把广告欺诈说人话。很多广告按点击付费——广告主花钱,用户在网页上点了一下广告,这个”点击”就被平台卖给了广告主。于是有人打起了歪主意:搭一堆垃圾网站,放满广告,然后让机器人来”逛”这些网站、点这些广告。没有真人浏览的网站拿不到广告位,但如果有几万个”真人”在逛,广告平台就看不出来了,钱就哗哗地来了。
Fengwo的做法更进一步。他们的网站全是AI生成的,财经、健康、教育、游戏、音乐、美食,什么类别都有,乍一看像模像样,其实是机器批量造出来的。他们让几万台电视盒子冒充手机去浏览这些网站,让网站看起来”有人气”,好去广告联盟申请到广告位,然后再让这些盒子真的去点广告。广告主付了真钱,换来的是几万台电视机盒子的”注意力”。
到这里已经够脏了,但最让我毛骨悚然的是他们的工业化程度。Bitsight发现,Fengwo的员工用Google的Blockly可视化编程平台来搭建这些欺诈网站。Blockly本来是给小孩子学编程用的,把代码块拖来拖去就能生成程序。这家公司把它当成了生产线工具:运营人员拖拽几个代码块,定义好一次欺诈任务的流程,导出成JavaScript传到S3上,任务就能批量下发。一个内部开发者甚至很得意地说,有了这套模板,只有极少数高手需要写底层的执行单元,其他人技术门槛低得可怜,公司运营成本大幅下降。
你把这句话翻译一下就是:造欺诈的流水线,被压成了招个会拖积木的人就能跑的生意。AI没让坏人失业,AI让坏人开了工厂。
电视开着当肉鸡,关着当刷单机器人
研究里最黑色幽默的一个发现是时间分配。这些盒子检测到HDMI有信号、电视开着、你要看剧了,它们就切到”住宅代理”模式——把你的宽带出口租给匿名客户用,这些客户包括数据抓取公司、抢票黄牛,还有正儿八经的网络罪犯。你家的IP,就这样成了别人作案的跳板。
等电视关了,盒子立刻切回广告欺诈模式,安静地躺着点广告。Falé猜测这个分工是故意的:广告欺诈耗资源,会影响盒子正经干”看视频”这活儿,所以两头错峰。你看电视的时候,你的电视盒子在替别人当代理;你不看电视的时候,它在替骗子刷钱。全天无休,一台也不放过。
Bisight保守估计,光这一个旧域名背后的网络,每天能带来接近5万美元的收入,覆盖约38000台盒子。这还不算住宅代理那块的钱。Falé强调这是最保守的估算,因为这只是他们核心域名里比较老的一个。
Fengwo官网还挂着个大旗,说自己造了12万个”AI数字人”,可以租来当情感陪伴、当客服、做设计。Krebs给这家公司发了封采访邮件,被弹回来了,理由是”收件箱已满,或者正在收到太多邮件”。一个号称有12万AI数字人的公司,连一封采访邮件都接不住,这大概比任何技术分析都更能说明问题。
谁该为这件事负责
文章在HN上被顶到671分,评论区最戳人的不是技术细节,而是一句话:为什么没人让平台负责?
说这话的是个叫SoftTalker的用户。他问得很直接:这些劣质产品一直在Amazon、Best Buy、Newegg上卖,FBI都警告多少年了,平台还在卖。要是食品被污染了、玩具不安全,大家都会找零售商算账,凭什么这类盒子就能全身而退?评论区瞬间被顶爆了,说明大家心里都有同样的疙瘩。
另一个叫mortenjorck的用户补了一刀,说得更冷静:这篇报道里是纯粹的恶意,盒子出厂就带代理和欺诈程序。但哪怕厂家是蠢不是坏,结果也殊途同归——一个用了老版本Android、永远不更新、连个认证都没有的设备,离被劫持也就差一次”免点击漏洞”的距离。恶意和失职,在这里会得到同一个结局。
还有个用户的评论让我想起身边很多人。他说他姐夫就在用这种盒子,他相信就算把调查结果摆在姐夫面前,对方也不会在意,只要还能免费看剧就行。我倒不觉得这是买家的错——正经受骗的人不该被骂,但”太便宜了不可能没问题”这件事,确实从一开始就该在心里打个问号。那些写着”永久免费””无限看””一次买断”的广告,本身就是最大的安全警告。
回家先看看你家电视后面插着什么
坦白说,这类盒子的安全警报喊了不是一年两年了,从FBI到安全厂商都在喊,卖场照样铺货。一月份Synthient还公布过,KimWulf僵尸网络靠着一堆漏洞组合拳,短时间就奴役了几百万台电视盒子。这次Bitsight的发现,等于把整条产业链从设备端到收益端拼图拼完整了,不再是”可能有风险”的猜测,而是可以量化到每天5万美元的实证。
如果你家里已经躺着一台这种盒子,我的建议跟评论区最朴素的答案一样:要么拔掉别用了,要么直接扔。你要是动手能力强,几十块钱的树莓派或二手小主机装个LibreELEC,体验只会更好。如果坚持要买现成的,认准Google认证的Android TV和Play Protect,别信那些号称”解锁全频道”的刷机版。
说到底,这根电视棒揭示的事情,比广告欺诈本身大得多。当AI让造内容的成本归零,让伪造”真人流量”的成本归零,让运营一条欺诈流水线的门槛低到会拖积木就能干,骗子的产能也会跟着归零化增长。你我都可能是那个被”免费”两个字钓上钩的人,也可能是被当成流量卖出去的那个人。下次看到”一次买断永久免费”的宣传,多问自己一句:它靠什么赚钱?
毕竟,免费的才是最贵的,这句老话在2026年依然成立。