Clés de streaming TV génériques : les risques d’ad fraud et de proxy résidentiel que vous ignorez
Hippolyte Valdegré
Selon une analyse récente de Bitsight, près de 38 000 boîtiers de streaming TV génériques ont été transformés en une armée de smartphones virtuels pour cliquer frauduleusement sur des publicités, générant jusqu’à 50 000 dollars par jour. Ces chiffres donnent le vertige et illustrent l’ampleur des risques des clés de streaming TV génériques. Si vous avez récemment acheté un stick TV bon marché sur une plateforme en ligne, peut-être sans marque reconnue, votre appareil pourrait être bien plus qu’un simple lecteur multimédia : il pourrait être un outil de fraude publicitaire et un proxy résidentiel à votre insu.
Le phénomène des boîtiers TV « trop beaux pour être vrais »
Des offres alléchantes sur les places de marché
Les clés de streaming TV génériques, souvent vendues entre 20 et 50 euros sur Amazon, Cdiscount ou AliExpress, promettent un accès illimité à des milliers de chaînes, films et séries pour un paiement unique. Leur argument principal : contourner les abonnements coûteux des services légaux. Ces appareils, généralement basés sur une version non officielle d’Android, sont fréquemment promus par des influenceurs sur les réseaux sociaux, ce qui leur confère une apparente légitimité. Pourtant, derrière cette façade séduisante se cachent des dangers bien réels.
Les avertissements répétés du FBI et des experts
Depuis plusieurs années, le FBI et des organismes de cybersécurité comme l’ANSSI mettent en garde contre l’utilisation de ces boîtiers. En 2025 encore, des alertes ont été émises concernant les logiciels de proxy résidentiel préinstallés, qui louent la connexion Internet de l’utilisateur à des tiers sans son consentement. Ces pratiques exposent les particuliers et les entreprises à des risques juridiques et de sécurité. Comme le souligne un rapport du FBI :
« Ces appareils peuvent transformer votre domicile en un maillon d’un réseau criminel, sans que vous en ayez conscience. »
Bitsight lève le voile sur un vaste réseau de fraude publicitaire
La découverte fortuite d’un domaine expiré
Pedro Falé, chercheur en menaces chez Bitsight, a fait une découverte stupéfiante en enregistrant un nom de domaine expiré. Ce domaine était auparavant utilisé pour la télémétrie par les boîtiers H96, une marque populaire de sticks TV génériques. En analysant le trafic redirigé vers ce domaine, Falé a constaté que des dizaines de milliers d’appareils transmettaient des données en se faisant passer pour des smartphones Samsung, Vivo, Huawei ou Xiaomi. « Nous avons remarqué que quelque chose clochait gravement », explique-t-il. « De multiples appareils se déclarant comme des boîtiers Android TV étaient en réalité des “téléphones”. »
38 000 boîtiers transformés en armée de clics frauduleux
L’analyse a révélé que ces boîtiers H96 étaient infectés par deux applications spécifiques, développées par une société chinoise nommée Zhejiang Fengwo IoT Technology Co., Ltd, opérant sous le nom de Fengwo Group. Ces applications permettent de coordonner un réseau de fraude publicitaire (ad fraud) en utilisant les boîtiers comme source de trafic captive. Bitsight estime qu’environ 38 000 appareils dans le monde étaient connectés à ce réseau, générant un revenu quotidien proche de 50 000 dollars, uniquement pour la partie ad fraud, sans compter les revenus issus de la location de proxy résidentiel.
Le spoofing systématique en smartphones
Pour échapper aux détections des annonceurs, les boîtiers H96 se font passer pour des modèles de téléphones récents. Ce spoofing d’identité permet aux clics frauduleux de paraître légitimes. Les sites web générés par intelligence artificielle, également créés par Fengwo Group, n’affichent des publicités que lorsque le visiteur correspond au profil mobile usurpé. Ainsi, le système reste invisible pour les utilisateurs légitimes et pour les systèmes anti-fraude classiques.
Fonctionnement technique : comment les H96 sont détournés
Les apps malveillantes de Fengwo Group
Les deux applications installées sur les boîtiers H96 sont au cœur du dispositif. Elles collectent des informations matérielles complètes, la liste des applications installées, et communiquent avec des serveurs de commande et de contrôle. Bitsight a démontré que ces applications sont liées à des brevets déposés par Fengwo Group, confirmant leur origine. Le chercheur a également noté que le domaine fwgcloud[.]com, utilisé par Fengwo Group, partageait des certificats SSL avec d’autres domaines associés aux applications, établissant un lien direct.
L’utilisation de Blockly pour orchestrer la fraude
L’un des aspects les plus innovants de cette opération est l’emploi de Blockly, un langage de programmation visuelle initialement conçu pour apprendre aux enfants à coder. Fengwo Group a adapté Blockly pour permettre à des opérateurs peu qualifiés de créer des routines de fraude par simple glisser-déposer. Un développeur de l’entreprise a d’ailleurs déclaré que « seul un petit nombre de développeurs hautement qualifiés est nécessaire pour construire les images modèles d’unités d’exécution », réduisant ainsi considérablement les coûts de fonctionnement. Les routines sont ensuite exportées en JavaScript et téléchargées sur des buckets S3, prêtes à être déployées sur les boîtiers ciblés.
« Un opérateur peut assembler des blocs dans l’éditeur Blockly pour définir chaque routine de fraude, sans avoir à comprendre les détails techniques sous-jacents », explique le rapport de Bitsight.
Les « IA digital humans » comme façade
Fengwo Group revendique sur son site la création de plus de 120 000 « IA digital humans », présentés comme des avatars intelligents destinés à l’accompagnement émotionnel, au service client ou à la création design. Bitsight estime qu’il pourrait s’agir d’une vitrine destinée à masquer la véritable nature de l’entreprise : un réseau de bots et de fraude publicitaire. Le rapport note que « historiquement, face à des services de proxy ou de DDoS, nous voyons parfois ces sites adopter des façades anodines pour ne pas attirer l’attention sur leurs capacités réelles ».
Proxy résidentiel et ad fraud : les deux visages des sticks H96
Quand le téléviseur est allumé : proxy résidentiel
Bitsight a découvert que les boîtiers H96 alternent entre deux modes selon l’état du téléviseur. Lorsque le téléviseur est allumé et qu’un signal HDMI est détecté, l’appareil fonctionne principalement comme un proxy résidentiel. Il loue alors la connexion Internet de l’utilisateur à des clients anonymes, allant de sociétés de scraping de données à des cybercriminels. Cette activité, bien que moins visible, est tout aussi problématique car elle utilise la bande passante et l’adresse IP du propriétaire pour des actions potentiellement illicites.
Quand le téléviseur est éteint : fraude publicitaire
Dès que le téléviseur est éteint, le boîtier bascule en mode ad fraud. Il se met alors à exécuter les routines Blockly : ouverture de navigateurs web, visite de sites générés par IA, gestion d’onglets et clics sur des publicités. Ce changement de comportement est probablement dû à la nécessité de ne pas perturber l’expérience de streaming lorsque l’utilisateur regarde la télévision. La fraude publicitaire étant plus gourmande en ressources, elle est réservée aux périodes d’inactivité.
Tableau comparatif : boîtiers génériques vs certifiés
| Critère | Boîtiers génériques (ex. H96) | Boîtiers certifiés Android TV (ex. Nvidia Shield, Chromecast) |
|---|---|---|
| Prix | 20-50 € | 80-200 € |
| Sécurité | Aucune mise à jour, malware préinstallé | Mises à jour régulières, Play Protect |
| Certification | Aucune | Android TV OS officiel |
| Risques | Proxy résidentiel, ad fraud, botnet | Faibles |
| Support | Aucun | Constructeur réactif |
Conséquences pour les utilisateurs et l’écosystème
Risques de sécurité et de vie privée
Installer un boîtier TV générique sur votre réseau domestique, c’est ouvrir la porte à de multiples menaces. Ces appareils sont souvent dépourvus d’authentification, ce qui les rend vulnérables aux prises de contrôle à distance. En janvier 2025, le service de suivi des proxies Synthient a documenté comment plusieurs botnets avaient asservi des millions de boîtiers TV en exploitant des failles combinées du logiciel proxy et des appareils eux-mêmes. Une fois infecté, votre boîtier peut être utilisé pour lancer des attaques DDoS, héberger des contenus illégaux ou servir de relais pour des cyberattaques, le tout en utilisant votre adresse IP.
Impact sur les performances réseau
La double activité de proxy et de fraude publicitaire consomme une part non négligeable de votre bande passante. Vous pouvez constater un ralentissement de votre connexion, une latence accrue dans vos jeux en ligne ou une instabilité lors des appels vidéo. De plus, l’usure prématurée du matériel due à une sollicitation constante peut réduire la durée de vie de l’appareil.
Participation involontaire à des activités illicites
En utilisant un tel boîtier, vous devenez, sans le savoir, complice d’un système de fraude publicitaire massive. Les annonceurs perdent des millions d’euros chaque année à cause de ces clics fictifs, ce qui peut entraîner une hausse des prix des biens et services pour compenser ces pertes. Sur le plan juridique, même si l’utilisateur est de bonne foi, son adresse IP peut être associée à des actions frauduleuses, avec des risques de blocage de compte ou de poursuites.
Comment se protéger des clés de streaming TV génériques
Privilégier les marques certifiées Android TV
La première règle est simple : achetez des appareils de marques reconnues qui utilisent le système d’exploitation Android TV officiel et disposent de la certification Play Protect. Google fournit une liste des appareils compatibles et des instructions pour vérifier cette certification. Parmi les marques fiables, on trouve Nvidia, Google (Chromecast), Xiaomi (certains modèles certifiés), ou encore Amazon Fire TV (qui utilise Fire OS, mais reste sécurisé).
Vérifier la certification Play Protect
Avant d’acheter un boîtier, assurez-vous qu’il est bien certifié par Google. Vous pouvez consulter la page d’assistance officielle de Google qui explique comment vérifier la certification d’un appareil Android TV. Cette certification garantit que l’appareil reçoit des mises à jour de sécurité régulières et que les applications sont vérifiées par Play Protect.
Consulter les listes noires d’appareils
Synthient maintient une liste actualisée des appareils IoT connus pour contenir des logiciels de proxy résidentiel ou des applications malveillantes préinstallées. Cette liste inclut non seulement des sticks TV, mais aussi des cadres photo numériques et d’autres objets connectés. Avant tout achat, vérifiez si le modèle que vous convoitez figure sur cette liste noire.
Bonnes pratiques générales pour l’IoT
- Isolez vos appareils IoT sur un réseau séparé (VLAN) pour limiter les risques en cas d’infection.
- Désactivez les fonctionnalités inutiles comme le partage de connexion ou l’accès à distance si vous ne les utilisez pas.
- Mettez à jour régulièrement le firmware de tous vos appareils connectés.
- Surveillez votre trafic réseau à l’aide d’outils comme Wireshark ou votre routeur pour détecter des anomalies.
- Évitez d’installer des applications tierces sur votre boîtier, même si elles sont proposées comme « indispensables ».
Conclusion : mieux vaut prévenir que guérir
Les risques des clés de streaming TV génériques sont bien réels et documentés. L’analyse de Bitsight montre que ces appareils ne se contentent pas de louer votre connexion : ils participent activement à un vaste réseau de fraude publicitaire, en se faisant passer pour des smartphones et en cliquant sur des publicités générées par IA. Avec des revenus estimés à 50 000 dollars par jour pour un seul réseau, l’incitation économique est énorme pour les fraudeurs.
En tant qu’utilisateur, vous avez le pouvoir d’éviter ces pièges. En choisissant des appareils certifiés, en restant informé des menaces et en adoptant des gestes simples de sécurité, vous protégez non seulement votre vie privée et vos données, mais vous contribuez aussi à assainir l’écosystème numérique. Ne laissez pas un achat à bas coût transformer votre domicile en un maillon d’un réseau criminel. La vigilance est votre meilleure défense.