수만 대에 달하는 저가 H96 스트리밍 기기들이 사용자 몰래 광고 사기(ad fraud)와 주거용 프록시(residential proxy) 네트워크에 동원된 충격적인 사실이 보안 연구를 통해 밝혀졌습니다. 이 기기들은 스스로를 삼성, 비보, 화웨이 등 유명 휴대전화 모델로 위장하여 AI가 생성한 가짜 웹사이트의 광고를 클릭하고, 심지어 사용자의 인터넷 연결을 익명의 유료 고객에게 빌려주는 방식으로 악용되었습니다. 이는 사용자가 인지하지 못하는 사이에 자신의 기기와 네트워크 자원이 사이버 범죄에 활용될 수 있음을 보여주는 심각한 보안 위협입니다.
보안 기업 비트사이트(Bitsight)의 위협 연구원 페드로 팔레(Pedro Falé)는 H96 기기들이 가짜 광고 클릭을 조종하던 만료 도메인을 등록해 내부 트래픽을 분석했습니다. 그 결과, 전 세계 약 3만 8천 대의 H96 기기가 이 도메인에 접속해 하드웨어 정보와 설치된 앱 목록을 주기적으로 전송하는 텔레메트리(telemetry) 기능을 수행하고 있었음이 드러났습니다. 이 기기들에 공통으로 설치된 두 개의 앱은 중국의 저장 펑워 IoT 테크놀로지(Zhejiang Fengwo IoT Technology Ltd)가 제작한 것으로, 이 회사는 ‘펑워 그룹(Fengwo Group)’이라는 이름으로 광고 게시 사업을 운영하며 AI 생성 웹사이트에 H96을 접속시켜 광고를 클릭하도록 조종했습니다. 특히, 이들은 구글의 시각적 프로그래밍 언어인 블록클리(Blockly)를 자체 구현하여 비숙련 운영자도 쉽게 사기 작업 루틴을 구성할 수 있도록 했습니다. H96 기기는 TV가 켜져 있을 때는 주거용 프록시로, TV가 꺼져 있을 때는 자원 소모가 큰 광고 사기 작업에 동원되는 방식으로 역할을 전환했습니다.
이러한 저가 스트리밍 기기의 오용은 단순히 개인의 기기 성능 저하를 넘어 심각한 보안 및 사생활 침해 문제를 야기합니다. 사용자의 인터넷 연결이 사이버 범죄자나 공격적인 데이터 수집 업체, 티켓 되팔이 등에게 악용될 수 있으며, 가정이나 사무실 네트워크 전체의 보안 취약점으로 작용할 수 있습니다. 비트사이트는 단 하나의 오래된 핵심 도메인만을 기준으로 추적했음에도 이 광고 사기 네트워크가 하루 약 5만 달러(한화 약 6천 8백만 원)의 수익을 올리는 것으로 추산했는데, 이는 전체 규모를 매우 보수적으로 추정한 수치입니다. 따라서 소비자들은 TV 박스와 스트리밍 스틱 구매 시 반드시 공식 안드로이드 TV OS 및 플레이 프로텍트(Play Protect) 인증을 받은 신뢰할 수 있는 제조사의 브랜드 제품을 선택하고, 앱 설치를 제한하는 등 각별한 주의를 기울여야 합니다. 아마존, 베스트바이 등 대형 유통업체들도 이러한 유해 제품 판매에 대한 책임을 강화해야 한다는 지적이 나오고 있습니다.