漏洞概述 漏洞名称:TV Streaming Stick Ad Fraud 漏洞描述:研究发现,某些电视流媒体棒(如H96)被用于协调虚假点击和广告欺诈。这些设备通过预装恶意软件,收集硬件信息并伪装成移动手机,向广告网络发送虚假点击。 漏洞来源:由Bitsight的安全研究员Pedro Falé发现。 影响范围 受影响设备:H96电视流媒体棒,包括多个制造商的产品,如Samsung、Vivo、Huawei和Xiaomi。 影响数量:估计有38,000台电视流媒体棒在全球范围内被用于广告欺诈。 影响方式:设备通过预装的恶意软件,收集硬件信息并伪装成移动手机,向广告网络发送虚假点击,从而产生广告收入。 修复方案 用户建议: - 避免购买和使用这些存在安全风险的电视流媒体棒。 - 如果已经拥有这些设备,建议断开电源或卸载预装的恶意软件。 - 选择官方认证的Android TV设备和应用,确保设备的安全性和合法性。 厂商建议: - 制造商应加强设备的安全措施,防止预装恶意软件。 - 提供安全更新和补丁,修复已知的安全漏洞。 POC代码或利用代码 无具体POC代码:页面中未提供具体的POC代码或利用代码。 其他信息 相关公司:Zhejiang Fengwo IoT Technology Ltd.,该公司运营着一个名为Fengwo Group的广告发布组合。 技术细节:设备通过预装的恶意软件,收集硬件信息并伪装成移动手机,向广告网络发送虚假点击。恶意软件还包含机器生成的文章和图形,以模拟人类行为。 总结 该漏洞揭示了电视流媒体棒在广告欺诈中的潜在风险,影响了大量用户和设备。用户和厂商应采取相应措施,确保设备的安全性和合法性。