Box TV génériques H96 : le réseau de fraude publicitaire Fengwo Group décortiqué
Séraphine Clairlune
Imaginez votre box TV qui pirate votre connexion pour cliquer sur des publicités pendant votre sommeil. C’est la réalité révélée par Bitsight dans une enquête choc relayée par KrebsOnSecurity. Les box TV génériques, souvent vendues pour un accès illimité au streaming, cachent un réseau de fraude publicitaire massif piloté par l’intelligence artificielle. En juillet 2026, le chercheur Pedro Falé a mis au jour l’ampleur des opérations du groupe Fengwo, qui exploite des dizaines de milliers de terminaux pour simuler des clics sur des sites générés par IA. Plongée au cœur d’un système qui transforme votre salon en serveur proxy et votre box en botnet publicitaire.
Le fonctionnement du réseau de fraude publicitaire Fengwo Group
L’enquête de Bitsight débute par une découverte fortuite. En enregistrant un nom de domaine expiré utilisé pour la télémétrie des box H96, Pedro Falé a eu accès aux communications de 38 000 appareils à travers le monde. Le chercheur a pu observer le trafic en direct. Les box envoyaient des paquets contenant la liste complète des applications installées, le modèle du processeur, et une adresse MAC. En recoupant ces données, il a découvert que le domaine expiré servait de point de coordination central.
Des box TV qui se font passer pour des smartphones
Le premier signal d’alarme ? Tous ces appareils se déclaraient comme des téléphones portables (Samsung, Vivo, Huawei, Xiaomi). ‘Nous avons remarqué que quelque chose clochait sérieusement’, explique Falé. ‘Plusieurs appareils signalant cette backdoor d’usine étaient des « téléphones ».’ Ce spoofing est la clé de la fraude : il permet de tromper les systèmes publicitaires qui ciblent spécifiquement les mobiles, et pour lesquels les annonceurs paient plus cher.
L’IA au service de la fraude au clic
Le groupe Fengwo (Zhejiang Fengwo IoT Technology) a développé un écosystème complet. D’un côté, des sites web générés par IA (finance, santé, éducation) qui n’affichent des publicités que si le visiteur utilise le profil mobile falsifié des box H96. De l’autre, un système basé sur le langage visuel Blockly (Google) qui permet à des opérateurs peu qualifiés de créer des routines de fraude par glisser-déposer. ‘Un opérateur peut assembler des blocs dans l’éditeur Blockly pour définir chaque routine de fraude’, précise le rapport Bitsight. ‘Une fois sauvegardée, la routine est exportée en JavaScript et téléchargée sur les serveurs S3.’ Le détournement de Blockly par Fengwo est particulièrement ingénieux : ce langage, pensé pour l’éducation, permet de générer du code JavaScript sans écrire une ligne. Les opérateurs assemblent des blocs « Visiter URL », « Attendre 5 secondes », « Cliquer sur élément », « Faire défiler la page ».
‘Multiple devices reporting to this factory Android TV Box backdoor were “phones”.’ - Pedro Falé, Bitsight
Double vie des box : proxy résidentiel et fraude au clic
L’une des découvertes les plus frappantes de Bitsight est la double fonction des box H96. Elles alternent entre deux activités criminelles selon l’état de la télévision.
Proxy résidentiel : la connexion louée à des inconnus
Lorsque la télévision est allumée et qu’un signal HDMI est détecté, la box active son logiciel de proxy résidentiel. Votre adresse IP est louée à des tiers, allant de simples entreprises de scraping à des cybercriminels. Ce système permet de masquer des activités illicites derrière une IP « propre » et résidentielle. La détection de l’état de la TV se fait via le port HDMI. Si le signal est actif, la box priorise le proxy. Si le signal est coupé, le script de fraude publicitaire est lancé. Ce mécanisme montre une sophistication certaine : il évite de faire concurrence à la bande passante nécessaire au streaming vidéo, ce qui réduirait les suspicions de l’utilisateur.
Fraude au clic : le botnet publicitaire
Dès que la télévision est éteinte, la box bascule en mode fraude publicitaire. Elle reçoit une tâche via le réseau Fengwo, lance un navigateur web invisible, visite des sites générés par IA et clique sur des publicités. Bitsight a découvert que le groupe Fengwo « fusionne trois systèmes de vision et de raisonnement en une seule interface » pour interagir avec les pages web. Cela permet au bot de cliquer sur les bonnes publicités et de naviguer de manière crédible. Bitsight estime les revenus de cette fraude à près de 50 000 dollars par jour, un chiffre qualifié de « très conservateur » par Falé.
‘When the TV is off, it switches back to waiting for ad fraud jobs.’ - Bitsight Report
Les risques concrets pour les utilisateurs et l’écosystème numérique
Pour l’utilisateur : sécurité, bande passante et réputation
Au-delà de la violation de la vie privée, ces box présentent des failles de sécurité critiques. Sans authentification ni mises à jour, elles peuvent être enrôlées dans des botnets. En janvier 2026, Synthient documentait comment plusieurs botnets avaient asservi des millions de box TV via des vulnérabilités croisées. Pour l’utilisateur, les conséquences vont de la lenteur de la connexion au blocage de son adresse IP par les services en ligne, en passant par une facture d’électricité plus élevée.
Pour les annonceurs : un gaspillage massif
Les annonceurs paient pour des clics qui ne viennent pas d’humains, mais de box TV. Le groupe Fengwo a créé 120 000 « humains numériques » via l’IA, ce qui pourrait n’être qu’une façade marketing pour masquer l’ampleur de la fraude. Bitsight note que ‘historiquement, lorsqu’il s’agit de services proxy ou de DDoS, nous voyons parfois ces sites entreprendre des façades discrètes’.
Encadré : Qu’est-ce qu’un proxy résidentiel ?
Un proxy résidentiel est un serveur intermédiaire qui utilise une adresse IP attribuée par un fournisseur d'accès à Internet (FAI) à un propriétaire réel. Contrairement aux proxies de datacenter, ils sont considérés comme « légitimes » par les sites web, ce qui les rend très prisés pour contourner les blocages géographiques ou mener des activités frauduleuses sans éveiller les soupçons.
Le rôle des marketplaces dans la prolifération des box frauduleuses
Malgré les avertissements du FBI et de la communauté de la cybersécurité, des géants comme Amazon, Best Buy et Newegg continuent de vendre des centaines de modèles de box TV génériques. Ces appareils sont souvent promus par des influenceurs sur les réseaux sociaux, qui mettent en avant la promesse d’un accès gratuit à des chaînes payantes. Bitsight souligne que le prix anormalement bas de ces box (souvent entre 20 et 50 euros) est un signal d’alarme en soi : le matériel coûte plus cher à produire, ce qui signifie que le véritable business model est ailleurs, dans la revente de la connexion et la fraude publicitaire.
Implications juridiques et conformité RGPD en France
En France, le RGPD impose que les données personnelles, dont l’adresse IP, soient traitées de manière licite. La location non consentie de votre connexion via un proxy résidentiel constitue une violation flagrante du règlement. La CNIL pourrait être saisie, mais l’identification des responsables, basés en Chine et utilisant des coquilles juridiques à Hong Kong et Singapour, rend les poursuites complexes. L’ANSSI, de son côté, alerte régulièrement sur les risques des IoT non certifiés et recommande la segmentation du réseau domestique.
Comment identifier et se protéger des box TV compromises ?
Face à cette menace, il est impératif d’adopter des réflexes de cybersécurité stricts.
Les signes qui doivent vous alerter
- Ralentissement de la connexion Internet.
- Surchauffe de la box même lorsqu’elle est éteinte.
- Applications inconnues listées dans les paramètres.
- Consommation de données anormalement élevée.
- Présence de noms de domaine suspects dans les logs de votre routeur.
Les bonnes pratiques pour sécuriser votre domicile
- Privilégiez les marques certifiées : NVIDIA Shield, Chromecast avec Google TV, Apple TV. Vérifiez la certification Android TV OS et Play Protect.
- Consultez la liste Synthient : Cet outil recense les appareils IoT connus pour embarquer des logiciels proxy résidentiels. Consultez-la avant tout achat.
- Mettez à jour vos appareils : Un firmware à jour corrige les failles critiques.
- Auditez vos applications : Désinstallez toute application suspecte ou inconnue.
- Segmentez votre réseau : Placez les IoT sur un VLAN ou un réseau invité séparé de vos ordinateurs et smartphones.
- Changez les mots de passe par défaut : Un geste simple mais souvent négligé.
Tableau comparatif : Box TV officielles vs Box TV génériques
| Critère | Box TV Officielle (ex: Google TV) | Box TV Générique (ex: H96) |
|---|---|---|
| Système d’exploitation | Android TV / Google TV officiel | Android Open Source (AOSP) modifié |
| Certification Play Protect | Oui | Non |
| Mises à jour de sécurité | Régulières (souvent 3-5 ans) | Aucune ou très rares |
| Fraude publicitaire | Non | Oui (spoofing, clics automatisés) |
| Proxy résidentiel | Non | Oui (préinstallé) |
| Support constructeur | Oui (SAV, garantie) | Aucun |
| Risque pour la vie privée | Faible | Très élevé |
| Prix moyen | 50€ - 200€ | 20€ - 50€ |
Conclusion : un risque qui dépasse largement l’économie réalisée
L’analyse de Bitsight sur les box H96 et le groupe Fengwo lève le voile sur une menace silencieuse qui prospère depuis des années. Derrière la promesse d’un streaming à bas coût se cache un réseau de fraude publicitaire industrialisé, couplé à un service de proxy résidentiel. Comme le rappelle le FBI, ces appareils ne sont pas de simples gadgets : ce sont des chevaux de Troie installés au cœur de votre réseau domestique.
La vigilance est de mise. Avant d’acheter une box TV, posez-vous la question : ce prix défie-t-il la réalité économique du hardware ? Si oui, c’est probablement vous le produit. Privilégiez la sécurité à l’économie, votre connexion et vos données vous remercieront.