Aller au contenu
KLYNLABS

Votre boîtier TV à 30 euros clique sur des publicités pendant que vous dormez

Téléviseur éteint, le boîtier visite de faux sites d'actualité et clique sur les annonces. Téléviseur allumé, il loue votre connexion à des inconnus. Environ 38 000 appareils identifiés, 50 000 dollars par jour.

Kelvyn2 min de lecture

Un boîtier Android TV générique à quelques dizaines d'euros paraît une bonne affaire. Le travail du chercheur Pedro Falé, de la société Bitsight, explique pourquoi il en est une — pour quelqu'un d'autre.

La méthode

Falé a repéré un nom de domaine expiré autrefois utilisé par l'opération, et l'a simplement racheté. Les appareils infectés ont continué à venir s'y annoncer. Il en a compté environ 38 000 dans le monde pour ce seul domaine.

C'est une technique classique et redoutablement démonstrative : plutôt que d'attaquer l'infrastructure, on hérite de son courrier.

Deux métiers dans le même appareil

Le comportement du boîtier dépend de l'état du téléviseur :

  • Téléviseur éteint — le boîtier participe à de la fraude au clic. Il visite de faux sites d'actualité générés par IA et clique sur les publicités qui s'y trouvent.

  • Téléviseur allumé — il devient un proxy résidentiel : la connexion Internet du foyer est louée à des tiers, qui l'utilisent comme point de sortie pour leur propre trafic.

Bitsight estime les revenus de la seule fraude publicitaire à environ 50 000 dollars par jour, auxquels s'ajoutent ceux de la revente d'accès résidentiel.

Qui est derrière

Bitsight attribue l'opération à Zhejiang Fengwo IoT Technology Ltd, société de Chine continentale fondée en 2019 et opérant sous le nom de Fengwo Group.

Deux détails sur la mécanique. D'abord, les boîtiers se déclarent auprès des serveurs publicitaires comme des téléphones Samsung, Vivo, Huawei ou Xiaomi — les marques n'ont rien à voir avec l'affaire, leur identité est usurpée pour rendre le trafic crédible. Ensuite, l'opération emploie Blockly, l'outil de programmation visuelle par blocs publié par Google, pour permettre à des développeurs peu qualifiés de fabriquer en série les faux sites d'actualité.

Là encore, le goulot d'étranglement n'était pas technique mais humain, et il a été supprimé par un outil grand public.

Quoi faire

  • Acheter une marque établie. Le prix d'un boîtier générique ne couvre pas son coût ; la différence se paie autrement.

  • Vérifier la certification Play Protect et la présence d'Android TV officiel, pas d'une version bricolée d'Android.

  • Se méfier des appareils poussés par des influenceurs et vendus sous des noms interchangeables.

  • Débrancher quand on ne regarde pas. C'est rudimentaire, mais un appareil hors tension ne clique sur rien.

Le FBI avait déjà alerté sur ces appareils. Ils continuent d'être vendus par les grandes plateformes de commerce en ligne.

Source

Krebs on Security, « Read This Before You Buy That TV Streaming Stick », 30 juillet 2026, à partir des travaux de Bitsight.

À lire ensuite