싼 TV 스트리밍 박스가 광고 사기 봇이 됐어요

저가형 TV 스트리밍 기기가 영상을 재생하지 않는 동안 광고 클릭과 인터넷 회선 대여에 쓰인 정황이 나왔어요. 보안업체 Bitsight가 H96 기기 약 3만 8,000대의 통신을 추적하면서 드러난 사례예요. 1
핵심 요약
| 구분 | 핵심 | 왜 볼 만한가요 |
| 확인된 규모 | 만료된 도메인 한 곳에서 약 3만 8,000대가 관찰됐어요 | 오래된 핵심 도메인 하나만 본 수치라 전체 규모는 더 클 수 있어요 |
| 작동 방식 | TV가 켜져 있으면 주거용 프록시, 꺼지면 광고 사기 작업을 맡았어요 | 사용자가 눈치채기 어려운 시간과 자원을 골라 썼어요 |
| 자동화 수단 | Blockly로 만든 모듈이 브라우저 실행, 페이지 이동, 광고 클릭을 처리했어요 | 숙련도가 낮은 운영자도 사기 루틴을 조립할 수 있었어요 |
| 구매 기준 | 공식 Android TV OS와 Play Protect 인증을 확인해야 해요 | 값싼 무명 기기는 가정 네트워크 안쪽에 위험한 소프트웨어를 들일 수 있어요 |
1. 스트리밍 기기 안에서 두 개의 수익 사업이 돌아갔어요
Bitsight 연구원 Pedro Falé는 가짜 광고 클릭을 조정하던 만료 도메인을 등록해 H96 기기의 통신을 관찰했어요. 기기들은 실제로 TV 박스였지만 삼성, Vivo, Huawei, Xiaomi 휴대전화인 것처럼 정보를 보냈어요. 공통으로 설치된 앱 2개는 Zhejiang Fengwo IoT Technology가 만든 것으로 조사됐어요. 2
이 앱은 기기를 한 가지 작업에만 고정하지 않았어요. TV에서 HDMI 신호가 잡히면 사용자가 영상을 보는 동안 인터넷 연결을 주거용 프록시로 빌려줬어요. TV가 꺼지면 기기는 광고 사기 작업을 기다렸어요. 광고 클릭은 자원을 많이 쓰기 때문에 스트리밍을 방해하지 않는 시간으로 돌린 것으로 연구진은 봤어요.
AI로 채운 사이트에 가짜 방문자를 보냈어요
H96 기기는 Fengwo Group이 운영한 것으로 파악된 웹사이트에 접속했어요. 사이트에는 금융, 건강, 교육, 게임 등 여러 주제의 기계 생성 글과 이미지가 올라와 있었어요. 광고는 일반 방문자에게는 보이지 않았고, H96이 위장한 모바일 프로필과 맞는 방문자에게만 나타났어요. 광고주와 광고망의 일반 점검을 피하면서 가짜 클릭을 만들기 위한 구조였어요.
Bitsight는 관찰한 약 3만 8,000대를 기준으로 광고 사기 매출을 하루 약 5만 달러로 추산했어요. 주거용 프록시에서 생긴 수익은 이 계산에 넣지 않았어요. 추적 대상도 오래된 핵심 도메인 하나에 한정됐기 때문에, 이 숫자를 전체 네트워크 규모로 단정하면 안 돼요.
블록을 조립하듯 사기 작업을 만들었어요
운영자는 Google이 교육용으로 만든 시각적 프로그래밍 도구 Blockly를 변형해 작업 절차를 구성했어요. 브라우저를 몰래 열고, 지정한 페이지로 이동하고, 탭을 관리하고, 광고를 찾아 누르는 과정을 블록으로 조립했어요. 저장된 루틴은 JavaScript로 바뀌어 배포됐어요.
여기서 눈여겨볼 부분은 특정 AI 모델의 성능이 아니에요. 생성형 콘텐츠로 사이트를 빠르게 채우고, 시각·추론 시스템으로 광고 위치를 찾고, 저숙련 운영자도 자동화 절차를 만들 수 있게 묶은 운영 방식이에요. 광고 사기의 제작비와 운영 난도가 함께 낮아진 셈이에요.
구매 전 인증과 네트워크 권한을 확인해야 해요
가격과 콘텐츠 수만 보고 기기를 고르면 집이나 사무실 네트워크를 외부에 빌려주는 소프트웨어까지 들일 수 있어요. 공식 Android TV OS와 Play Protect 인증 여부를 먼저 확인해 주세요. 제조사와 업데이트 지원 기간도 함께 봐야 해요.
공식 기기라도 출처가 불분명한 앱을 설치하면 주거용 프록시 기능이 들어올 수 있어요. 공유기에서 낯선 외부 통신이 계속 보이거나, 대기 중인 기기의 트래픽과 발열이 비정상적으로 높다면 앱 목록과 네트워크 사용량을 확인해 보는 편이 좋아요. 스마트 TV 박스를 별도 게스트 네트워크나 IoT 전용망에 분리하면 같은 네트워크의 노트북과 저장장치로 위험이 번지는 범위를 줄일 수 있어요.
왜 중요한가요
이번 사례는 저가형 IoT 기기의 문제가 단순한 개인정보 수집에 그치지 않는다는 점을 보여줘요. 공격자는 사용자의 IP 주소, 전기, 기기 자원을 묶어 광고 사기와 프록시 판매에 동시에 쓸 수 있어요. 기기는 정상적으로 영상을 재생하므로 사용자가 이상을 알아차리기도 어려워요. 2
AI 생성 사이트도 이 구조에서 값싼 재료로 쓰였어요. 콘텐츠를 대량으로 채운 사이트와 사람처럼 움직이는 클릭 자동화를 결합하면 광고망이 확인해야 할 가짜 트래픽의 형태가 더 복잡해져요. 기기를 살 때는 제품 사양보다 공식 인증, 보안 업데이트, 앱 출처, 네트워크 권한을 먼저 확인해야 해요.
참고 자료
- TV 스트리밍 스틱을 구매하기 전에 확인할 것 — GeekNews
- Read This Before You Buy That TV Streaming Stick — KrebsOnSecurity
'IT & AI' 카테고리의 다른 글
| Go 코드만으로 데스크톱 UI를 만드는 Shirei (1) | 2026.08.01 |
|---|---|
| Kimi K3를 로컬에서 돌리려면 메모리가 얼마나 필요할까요 (0) | 2026.07.31 |
| GitHub Stacked PR 공개 프리뷰, 큰 변경을 작은 리뷰로 나눠요 (0) | 2026.07.31 |
| Gemini Robotics 2가 로봇의 발부터 손끝까지 제어해요 (1) | 2026.07.31 |
| GPT-5.6 가격 인하, 기업 AI는 모델보다 작업 배치가 중요해졌어요 (0) | 2026.07.31 |