139 aktiivista uhkaa
Huijausvahti

Halpa tv-boksi tekee töitä jollekin muulle – silloinkin kun televisio on pois päältä

· · Aktiivinen · Varoitukset
Halpa tv-boksi tekee töitä jollekin muulle – silloinkin kun televisio on pois päältä

Bitsightin torstaina julkaisema selvitys kuvaa laitteen, jolla on kaksi työvuoroa. Television ollessa päällä boksi vuokraa kodin nettiyhteyttä tuntemattomille, ja ruudun pimennyttyä se alkaa klikata mainoksia esittäytyen puhelimeksi. Tehdasasetusten palautus ei auta, koska koodi on laiteohjelmistossa.

Tiivistelmä

Bitsight kuvaa Fuyao-nimellä toimintaa, jossa halpojen Android TV -boksien laiteohjelmistoon on asennettu jo tehtaalla petossovellukset. Laite toimii välityspalvelimena television ollessa päällä ja tekee mainospetosta television ollessa pois päältä. Suomessa Kyberturvallisuuskeskus varoitti valmiiksi saastuneista Android-älylaitteista jo kesäkuussa 2025, mutta yksikään suomalainen viranomainen ei ole kommentoinut Fuyaota.

Televisio sammuu illalla ja huoneeseen jää pimeä ruutu. Pöydällä hurisevalla pikkuboksilla alkaa silloin toinen työvuoro. Se avaa selaimia, käy sivustolla toisensa jälkeen ja klikkaa mainoksia, joita kukaan ei ole näkemässä.

Bitsight julkaisi torstaina selvityksen toiminnasta, jolle tutkijat antoivat nimen Fuyao. Pedro Falé, yhtiön uhkatutkija, kuvaa laiteperhettä, jonka yleisin malli on H96_MAX_v11 ja jonka petossovellukset on asennettu laiteohjelmistoon jo tehtaalla.

Vuoro vaihtuu HDMI-signaalin mukaan. Kun televisio on päällä, Center-niminen sovellus tekee boksista SOCKS5-ulostulosolmun eli paikan, josta tuntemattomien liikenne purkautuu nettiin ostajan osoitteesta. Yhteyttä vuokrataan sisällön kaapimiseen, lippujen kiskontaan ja verkkorikollisten tarpeisiin.

Bitsight vertasi laitejoukkoa kotiosoitteista tarjottavien välityspalvelujen aineistoon. Vuorokaudessa osuma löytyi noin joka kuudennelle laitteelle ja viikossa noin joka neljännelle.

Ruudun pimennyttyä laite siirtyy mainospetokseen. Se selaa tekoälyn tuottamia sivustoja ja ilmoittautuu mainosverkoille puhelimeksi, koska mobiilimainonnasta maksetaan enemmän. Bitsight nimeää väärennettyjen laitteiden joukossa Xiaomin, Huawein, Vivon, Samsungin ja Google Pixelin.

– Huomasimme, että jokin oli pahasti pielessä. Useat tälle tehtaalta tulleelle Android TV -boksin takaovelle ilmoittautuneet laitteet olivat puhelimia, Falé kertoo.

Havainnot on kerätty sinkhole-menetelmällä eli ohjaamalla laitteiden yhteydenotot tutkijoiden palvelimelle. Niissä näkyy noin 38 000 uniikkia MAC-osoitetta vuorokaudessa ja kaikkiaan 65 957 laiteilmoitusta.

Operaattori itse mainostaa yli 120 000 yksikköä. Verkkotunnuksia kartoitettiin 144 ja petosmoduuleja noin 166.

Rahaa varmennetut 38 000 laitetta tuottavat Bitsightin arvion mukaan noin 47 500 dollaria vuorokaudessa. Krebs on Security pyöristää saman arvion lähelle 50 000:ta dollaria päivässä.

Petosrutiinit rakennetaan Blocklyllä, Googlen lapsille suunnatulla palikkaohjelmoinnilla.

– Operaattori voi raahata palikoita yhteen Blockly-editorissaan määritelläkseen kunkin petosrutiinin, Falé kertoo.

Onko laite silloin rikki? Ei ole. Se tekee täsmälleen sitä, mihin se on rakennettu, jonkun toisen lukuun.

Ostaja ei ole rikoksesta epäilty vaan väline. Hänen IP-osoitteensa kantaa liikenteen, kodin sähkö pyörittää yövuoron, ja selvittelyt osuvat ensimmäisenä siihen liittymään. Suomessa ei ole tiedossa yhtään tapausta, jossa kuluttaja olisi joutunut vastuuseen omalta osoitteeltaan tehdystä rikoksesta.

Tehdasasetusten palautus ei poista mitään. Se vie laitteen takaisin siihen tilaan, jossa petoskoodi on osa laiteohjelmistoa.

Laiteohjelmiston sovellukset yhdistyvät Bitsightin selvityksessä yhtiöön Zhejiang Fengwo IoT Technology Co., Ltd, joka on perustettu 2019 Manner-Kiinassa. Krebs on Security huomauttaa, että suuret verkkokaupat Amazonista Best Buyhin ja Neweggiin myyvät edelleen satoja eri malleja ja merkkejä. Yhdenkään jälleenmyyjän ei väitetä olevan petoksessa osallisena.

Suomessa varoitettiin jo viime keväänä

Toukokuussa 2025 varoitti Roni Kokkola, tietoturva-asiantuntija Traficomin Kyberturvallisuuskeskuksesta.

– Erityisesti tuntemattomien valmistajien edullisissa Android TV -laitteissa voi olla vakavia tietoturvaongelmia. Näissä laitteissa saattaa esiintyä haittaohjelmia tai puutteita päivitystuessa, mikä voi mahdollistaa laitteen käyttämisen luvattomassa tai jopa rikollisessa toiminnassa, Kokkola sanoo.

Kesäkuun 2025 alusta keskus havaitsi Suomesta lähtevän haitallisen liikenteen kasvua. Viikkokatsauksessa 26/2025 asia sanotaan lyhyesti.

– Suomen kuluttajamarkkinoilla on havaittu valmiiksi haittaohjelmalla saastuneita Android-älylaitteita.

Kaksi päivää aiemmin keskus oli julkaissut erillisen tiedotteen otsikolla Haittaohjelma voi lymyillä laitteessa jo ostovaiheessa. Sen ohje oli jyrkkä. Laite pitää irrottaa verkosta, ja jos valmistajalta ei tule korjausta, "laite on toimitettava sähkö- ja elektroniikkaromun keräyspisteeseen".

Samassa tiedotteessa kerrotaan, että Virosta löytyi tuolloin yli 7 000 laitetta. Suomen laitemäärää ei ole julkaistu.

Tammikuussa 2026 keskus palasi laiteluokkaan Kimwolf-bottiverkon yhteydessä. Verkko oli kerännyt syksyyn 2025 mennessä yli kaksi miljoonaa laitetta maailmanlaajuisesti.

– Erityisesti vaarassa ovat huonosti suojatut Android-pohjaiset laitteet, kuten TV-boksit ja muut verkkoon kytkettävät älylaitteet.

Fuyao itsessään ei ole toistaiseksi suomalainen havainto. Yksikään suomalainen viranomainen ei ole kommentoinut Fuyaota, H96-merkkiä eikä Fengwota, eikä tiedossa ole, onko H96-bokseja myyty Suomessa. Suomalaisten havaintojen taustalla on ollut BadBox 2.0, jota kumpikaan torstain lähteistä ei liitä Fuyaoon.

Mistä ostaja voisi päätellä tämän kaupan hyllyllä? Merkit ovat oikeastaan aika karkeita.

Tunnistusmerkit

  • Lupaus rajattomasta sisällöstä yhdellä kertamaksulla.
  • Valmistaja, jonka nimeä ei tunnista ja jolle ei löydy kotisivua.
  • Hinta, joka alittaa tunnettujen laitteiden hinnan reippaasti.
  • Android ilman Play Protect -sertifiointia.
  • Valmiiksi asennetut sovellukset, joita ei löydy Google Playstä.

Mitä tehdä

  • Tarkista sertifiointi laitteen Play Kaupasta kohdasta Asetukset ja Tietoja.
  • Asenna sovellukset vain Google Playstä.
  • Osta tunnetuilta valmistajilta ja EU-alueen jälleenmyyjiltä. Kokkolan ohje kuuluu näin: "Laitehankinnassa suosi tunnettuja ja luotettavaksi todettuja laitemerkkejä, jälleenmyyjiä ja verkkokauppoja".
  • Jos epäilty laite on jo kotona, irrota se verkosta ja ota yhteys myyjään.
  • Jos korjausta ei tule, vie laite sähkö- ja elektroniikkaromun keräyspisteeseen.

Havainnot voi ilmoittaa osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Kertamaksun jälkeen boksi näyttää maksavan omistajalleen enää sähköä. Sitäkin se kuluttaa eniten silloin, kun televisio on pimeänä.

Lue myös