নিরাপত্তা বিশেষজ্ঞরা বহু বছর ধরেই সতর্ক করে আসছেন যে, এককালীন ফি দিয়ে অবাধ কনটেন্ট স্ট্রিমিংয়ের প্রতিশ্রুতি দেওয়া জেনেরিক টিভি বক্স ব্যবহার করা ঝুঁকিপূর্ণ — কারণ এসব ডিভাইস গোপনে ব্যবহারকারীর ইন্টারনেট সংযোগ অচেনা লোকেদের কাছে ভাড়া দেয়। কিন্তু একটি যুগান্তকারী নতুন বিশ্লেষণে দেখা গেছে, এসব ডিভাইস নিয়মিতভাবে নিজেদের মোবাইল ফোন হিসেবে পরিচয় দিয়ে AI-জেনারেটেড ওয়েবসাইটে বিজ্ঞাপনে ক্লিক করে, যা অনলাইন merchants এবং বিজ্ঞাপন নেটওয়ার্কগুলোকে প্রতারিত করার এক বিশাল অপারেশনের অংশ।
Pedro Falé নিরাপত্তা প্রতিষ্ঠান Bitsight-এর একজন থ্রেট রিসার্চার। Falé KrebsOnSecurity-কে জানান, তিনি একটি মেয়াদোত্তীর্ণ ডোমেইন নাম নিবন্ধন করার মাধ্যমে এক বিশাল ও জটিল অ্যাড ফ্রড নেটওয়ার্কের ভেতরে উঁকি দিতে পেরেছিলেন। সেই ডোমেইনটি আগে H96 নামে পরিচিত এই স্ট্রিমিং ডিভাইসগুলোর একটি বিশেষ জনপ্রিয় ব্র্যান্ড জুড়ে জাল বিজ্ঞাপন ক্লিক সমন্বয় করতে ব্যবহৃত হতো।
Amazon-এ বর্তমানে বিক্রির জন্য বিজ্ঞাপিত একটি H96 টিভি স্ট্রিমিং ডিভাইস।
Falé বলেন, তিনি যে ডোমেইনটি কুড়িয়ে পেয়েছিলেন, সেটি আগে টেলিমেট্রির জন্য ব্যবহৃত হতো — বিশ্বজুড়ে টেলিভিশনের সাথে যুক্ত থাকা হাজার হাজার H96 স্ট্রিমিং স্টিক থেকে পর্যায়ক্রমে সম্পূর্ণ হার্ডওয়্যার তথ্য এবং ইনস্টল করা অ্যাপের সম্পূর্ণ তালিকা সংগ্রহ করত। কিন্তু সেই ডোমেইনে আসা ট্রাফিক পরীক্ষা করে তিনি আবিষ্কার করেন যে, প্রায় সব টিভি বক্সই নিজেদেরকে বিভিন্ন নির্মাতার মোবাইল ফোন মডেল হিসেবে পরিচয় দিচ্ছিল — যার মধ্যে Samsung, Vivo, Huawei এবং Xiaomi-ও ছিল।
“আমরা লক্ষ্য করলাম কিছু ভয়ানক ভুল আছে,” Falé বলেন। “এই ফ্যাক্টরি Android TV Box ব্যাকডোরে রিপোর্ট করা একাধিক ডিভাইস ছিল ‘ফোন’।”
ছবি: Bitsight।
গবেষক দেখতে পান, সব ডিভাইসে একই দুটি অ্যাপ ইনস্টল করা আছে, এবং সেই অ্যাপগুলো Zhejiang Fengwo IoT Technology Ltd নামক একটি কোম্পানি তৈরি করেছে। ২০১৯ সালে মূল ভূখণ্ড চীনে প্রতিষ্ঠিত এই প্রতিষ্ঠানটি Fengwo Group নামে একটি বিজ্ঞাপন-প্রকাশনা পোর্টফোলিও পরিচালনা করে। Fengwo Group সম্পর্কে আরও তদন্তে দেখা যায়, তারা একাধিক পেটেন্ট নিবন্ধন করেছে যা এই অ্যাপগুলোর অভ্যন্তরীণ কার্যপ্রণালীর সাথে হুবহু মিলে যায়।
“Bitsight TRACE হংকং, সিঙ্গাপুর এবং একক ব্যক্তির বেশ কিছু ‘আইনি’ শেল পরিচয় শনাক্ত করেছে যেগুলো মনিটাইজেশন সংগ্রহের জন্য ব্যবহৃত হতো, এবং অপারেশনটির সন্ধান পাওয়া গেছে মূল ভূখণ্ড চীনের Zhejiang Fengwo IoT Technology Co., Ltd-এর কাছে, যারা Fengwo Group নামে পরিচালিত,” Falé আজ প্রকাশিত তাদের findings-এর একটি প্রতিবেদনে লিখেছেন।
Falé বলেন, অ্যাপগুলোর বিশ্লেষণে দেখা যায় যে, তারা একটি অ্যাড ফ্রড নেটওয়ার্ক সমন্বয় করতে সাহায্য করে — যা এই H96 ডিভাইসগুলোকে বন্দী ট্রাফিক উৎস হিসেবে ব্যবহার করে Fengwo Group-এর পরিচালিত AI-জেনারেটেড ওয়েবসাইটগুলোর বিজ্ঞাপনে ক্লিক করার জন্য।
Bitsight আবিষ্কার করেছে যে, সেই ওয়েবসাইটগুলোতে অর্থ, স্বাস্থ্য, শিক্ষা, গেমিং, সঙ্গীত এবং খাবারের ব্লগসহ বিভিন্ন ক্যাটাগরিতে মেশিন-জেনারেটেড সংবাদ নিবন্ধ এবং গ্রাফিক্স রয়েছে। কিন্তু তারা আরও দেখেছে যে, পৃষ্ঠাটি যে ডিভাইসে ভিজিট করছে সেটি যদি এই H96 ডিভাইসগুলোর ছদ্মবেশী মোবাইল প্রোফাইলের সাথে মিলে না যায়, তাহলে সেই সাইটগুলোর কোনোটি বিজ্ঞাপন দেখায় না।
AI ডিজিটাল হিউম্যান
Fengwo Group-এর ডোমেইন — fwgcloud[.]com — দাবি করে যে কোম্পানিটি “মানুষ-কৃত্রিম বুদ্ধিমত্তা মিথস্ক্রিয়ার সীমানা পুনর্নির্ধারণ করছে,” এবং তারা ১২০,০০০-এরও বেশি “AI ডিজিটাল হিউম্যান” তৈরি করেছে যা আবেগগত সান্নিধ্য থেকে শুরু করে ২৪/৭ গ্রাহক সেবা এবং সৃজনশীল ডিজাইন পর্যন্ত সবকিছুর জন্য ভাড়া পাওয়া যায়।
fwgcloud dot com-এর হোমপেজ।
Falé বলেন, Fengwo Group-এর ডোমেইন তার SSL সার্টিফিকেট ডেটা H96 ডিভাইসে পাওয়া অ্যাপগুলোর সাথে সম্পর্কিত অন্যান্য ডোমেইনের সাথে ভাগ করেছে — বিশেষ করে ফোন ছদ্মবেশী প্রক্রিয়ার ক্ষেত্রে। তিনি লক্ষ্য করেন যে, ডোমেইনটিতে একটি অভ্যন্তরীণ উইকি প্ল্যাটফর্মও রয়েছে যা সরাসরি Fengwo Group-কে Blockly নামক Google-নির্মিত একটি ভিজ্যুয়াল প্রোগ্রামিং ভাষার মালিকানাধীন বাস্তবায়নের সাথে যুক্ত করে — যা মূলত শিশুদের সফটওয়্যার লেখা শেখানোর জন্য ডিজাইন করা হয়েছিল।
Bitsight-এর মতে, Fengwo Group-এর কর্মচারীরা ভুয়া ওয়েবসাইট তৈরি করতে Blockly ব্যবহার করে, যা কম দক্ষ অপারেটরদের তাদের Blockly এডিটরে কোডের ব্লকগুলোকে একসাথে টেনে আনতে দেয় — অন্তর্নিহিত কোড ব্লকগুলো কী করে বা কীভাবে কাজ করে তা বোঝার কোনো প্রয়োজন ছাড়াই।
Blockly হোমপেজ।
“একজন অপারেটর তাদের Blockly এডিটরে ব্লকগুলো একসাথে টেনে প্রতিটি ফ্রড রুটিন সংজ্ঞায়িত করতে পারে, একটি টাস্ক টাইপ দেওয়া থাকলে,” Bitsight-এর প্রতিবেদনে বলা হয়েছে। “রুটিনটি সংরক্ষণ করা হলে, এটি JavaScript হিসেবে এক্সপোর্ট হয়ে S3 বাকেটে আপলোড হয়। একজন অপারেটরের অন্তর্নিহিত প্রযুক্তিগত বিষয়গুলো সম্পর্কে ততটা বোঝার প্রয়োজন হয় না, কারণ ব্যবহারের সুবিধার জন্য সবকিছু সাজিয়ে রাখা আছে।”
Bitsight এমনকি Fengwo Group-এর একজন অ্যাপ ডেভেলপারকে এই সুবিধাগুলোর কথা উল্লেখ করতে দেখেছে — ডেভেলপার মন্তব্য করেছিলেন যে “টেমপ্লেট এক্সিকিউশন-ইউনিট ইমেজ তৈরি করতে শুধুমাত্র অল্প সংখ্যক উচ্চ দক্ষ ডেভেলপারের প্রয়োজন হয়,” এবং “যে ডেভেলপাররা সেই টেমপ্লেটগুলো থেকে এক্সিকিউশন ইউনিট তৈরি করে তাদের প্রযুক্তিগত প্রয়োজনীয়তা উল্লেখযোগ্যভাবে কম, যা কোম্পানির পরিচালন ব্যয় অনেক কমিয়ে দেয়।”
Falé বলেন, যদি একজন ব্যবহারকারীর H96 স্ট্রিমিং স্টিককে একটি নির্দিষ্ট ফ্রড কাজের জন্য নির্বাচিত করা হয়, তাহলে কাঙ্ক্ষিত কাজ অনুযায়ী তাকে উপযুক্ত Blockly মডিউল পাঠানো হবে — যার মধ্যে থাকতে পারে নীরবে একটি ওয়েব ব্রাউজার চালু করা, ওয়েবসাইট ভিজিট করা, পৃষ্ঠা ব্রাউজ করা, ট্যাব পরিচালনা করা এবং বিজ্ঞাপনে ক্লিক করা।
নিশ্চিত করার জন্য যে মোবাইল ফোনের ছদ্মবেশে থাকা টিভি বক্সগুলো AI-জেনারেটেড ওয়েবসাইটে প্রদর্শিত বিজ্ঞাপনে নির্ভরযোগ্যভাবে ক্লিক করতে পারে, Fengwo গ্রুপ “তিনটি ভিশন এবং রিজনিং সিস্টেমকে একটি একক ইন্টারফেসে একীভূত করে,” যার ফলে বটগুলো ওয়েবপেজে বিজ্ঞাপন সঠিকভাবে শনাক্ত করতে পারে এবং মানুষের মতোই সাইটে নেভিগেট করতে পারে — Bitsight প্রতিবেদনে এমনটাই পর্যবেক্ষণ করেছে।
Fengwo Group-এর সাথে যুক্ত বিজ্ঞাপন ল্যান্ডিং পেজের উদাহরণ। ছবি: Bitsight।
টিভি চালু? প্রক্সি। টিভি বন্ধ? অ্যাড ফ্রড
Bitsight দেখেছে যে, H96 ডিভাইসগুলো হয় রেসিডেনশিয়াল প্রক্সি ট্রাফিক রিলে করত অথবা অ্যাড ফ্রডে অংশ নিত, কিন্তু কখনোই একই সময়ে দুটো নয়। আসলে, তারা সিদ্ধান্তে পৌঁছেছে যে, যখন এই টিভি বক্সগুলো সংযুক্ত টেলিভিশন থেকে একটি HDMI সিগন্যাল শনাক্ত করে — যা নির্দেশ করে যে ব্যবহারকারী ভিডিও কনটেন্ট স্ট্রিম করতে চান — তখন বক্সটি সাধারণত রেসিডেনশিয়াল প্রক্সি হিসেবে কাজ করে। টিভি বন্ধ থাকলে, এটি আবার অ্যাড ফ্রড কাজের অপেক্ষায় ফিরে যায়।
Falé বলেন, তার বিশ্বাস টিভি বক্সগুলো এভাবে সাজানো হয়েছে কারণ এর অ্যাড ফ্রড কার্যক্রম অনেক বেশি রিসোর্স-নিবিড় এবং ডিভাইসের মূল উদ্দেশ্য — ইন্টারনেটে ভিডিও কনটেন্ট স্ট্রিমিং — তাতে ব্যাঘাত ঘটাতে পারে।
এই স্ট্রিমিং ডিভাইসগুলো ব্যবহারের নিরাপত্তা ও গোপনীয়তা ঝুঁকি সম্পর্কে FBI এবং নিরাপত্তা শিল্পের নেতাদের বারবার সতর্কতা সত্ত্বেও, Amazon, Best Buy, Newegg-এর মতো বড় ই-কমার্স প্রতিষ্ঠানগুলো Google-এর Android অপারেটিং সিস্টেমের অনানুষ্ঠানিক সংস্করণ সম্বলিত শত শত বিভিন্ন মডেল ও ব্র্যান্ড বিক্রি চালিয়ে যাচ্ছে, যেগুলো প্রায়শই (অনলাইন ইনফ্লুয়েন্সারদের মাধ্যমে) সাবস্ক্রিপশন ছাড়াই বিস্তৃত স্ট্রিমিং পরিষেবা এবং লাইভ সম্প্রচার অ্যাক্সেস করার উপায় হিসেবে বিপণন করা হয়।
ছবি: fbi.gov।
ব্যবহারকারীর টিভি বক্সকে অ্যাড ফ্রড নেটওয়ার্কে নিয়োগ করার পাশাপাশি, এই অফ-ব্র্যান্ড স্ট্রিমিং ডিভাইসগুলোতে প্রায় সর্বজনীনভাবে রেসিডেনশিয়াল প্রক্সি সফটওয়্যার প্রি-ইনস্টল করা থাকে। এই সফটওয়্যারটি ব্যবহারকারীর ইন্টারনেট ঠিকানা বেনামী খরিদ্দারদের কাছে ভাড়া দেয় — যাদের মধ্যে আক্রমণাত্মক কনটেন্ট স্ক্র্যাপিং প্রতিষ্ঠান থেকে শুরু করে টিকিট কালোবাজারী এবং সম্পূর্ণ অপরাধী হ্যাকার পর্যন্ত রয়েছে।
তদুপরি, এই জেনেরিক (এবং সাধারণত অত্যন্ত সস্তা) টিভি বক্সগুলো ডিফল্টভাবে ভয়ানকভাবে নিরাপত্তাহীন এবং কোনো ধরনের প্রমাণীকরণবিহীন হওয়ায়, আপনার বাড়ি বা অফিস নেটওয়ার্কে একটি ইনস্টল করা শুধুমাত্র আরও দুর্ব্যবহার ডেকে আনে। জানুয়ারিতে, প্রক্সি ট্র্যাকিং পরিষেবা Synthient নথিভুক্ত করেছে যে, একাধিক বটনেট রেসিডেনশিয়াল প্রক্সি সফটওয়্যার এবং স্ট্রিমিং ডিভাইস উভয়ের নিরাপত্তা দুর্বলতার একটি জটিল আন্তঃক্রিয়ার মাধ্যমে লক্ষ লক্ষ টিভি বক্সকে দ্রুত দাসে পরিণত করেছে।
টাকাটা কোথায়
Bitsight জানিয়েছে, তারা বিশ্বজুড়ে প্রায় ৩৮,০০০ টিভি বক্সকে মেয়াদোত্তীর্ণ Fengwo Group ডোমেইনে সংযোগ করতে দেখেছে, এবং সেই সংখ্যার ভিত্তিতে প্রতিবেদনটি অনুমান করে যে এই অ্যাড ফ্রড নেটওয়ার্ক প্রতিদিন প্রায় $৫০,০০০ আয় করে (ব্যবসার রেসিডেনশিয়াল প্রক্সি দিক থেকে আসা যথেষ্ট আয় বাদ দিয়ে)। তবে, Falé জোর দিয়ে বলেন যে, এই অনুমানগুলো অত্যন্ত রক্ষণশীল এবং Fengwo Group-এর শুধুমাত্র একটি মূল (কিন্তু পুরোনো) ডোমেইনের টেলিমেট্রির উপর ভিত্তি করে তৈরি।
Fengwo Group-এর ১২০,০০০ “ডিজিটাল হিউম্যান” থাকার দাবির বিষয়ে, Bitsight-এর প্রতিবেদন সিদ্ধান্তে পৌঁছেছে যে এটি একটি চতুর মার্কেটিং কৌশল এবং/অথবা কোম্পানির কার্যক্রম সম্পর্কে সন্দেহ এড়ানোর একটি উপায় হতে পারে।
“ঐতিহাসিকভাবে, প্রক্সি পরিষেবা বা DDoS-এর ক্ষেত্রে, আমরা মাঝে মাঝে দেখি এই ওয়েবসাইটগুলো অস্পষ্ট সম্মুখভাগ গ্রহণ করে, যাতে তাদের DDoS ক্ষমতা বা বটনেটের আকার বিজ্ঞাপন না করা হয়,” Falé প্রতিবেদনে লিখেছেন। “এখানেও সেটিই হতে পারে।”
যদি Fengwo Group-এর সত্যিই হাজার হাজার “AI হিউম্যান” হাতের মুঠোয় থাকে, তবে মনে হয় না যে তারা তাদের নিজস্ব ওয়েবসাইট থেকে জিজ্ঞাসার উত্তর দেওয়ার জন্য তাদের কাউকে নিয়োজিত করেছে। KrebsOnSecurity কোম্পানির হোমপেজে তালিকাভুক্ত যোগাযোগ ঠিকানায় ইমেইল করে Fengwo Group-এর কাছ থেকে মন্তব্য চেয়েছিল, কিন্তু অনুরোধটি ফিরে এসেছে এই উত্তরের সাথে: “আপনার বার্তা postmaster@fwgcloud[.]com-এ পৌঁছানো যায়নি। তাদের ইনবক্স পূর্ণ, বা এই মুহূর্তে খুব বেশি মেইল আসছে।”
Bitsight-এর বিশ্লেষণ যেমন দেখায়, টিভি বক্স এবং স্ট্রিমিং স্টিকের ক্ষেত্রে, নামী নির্মাতাদের ব্র্যান্ডেড পণ্য ব্যবহার করাই ভালো, এবং তারপর ডিভাইসে আপনি যে অ্যাপগুলো ইনস্টল করতে চান সেগুলোর ব্যাপারে সতর্ক ও সংযত থাকা উচিত — কারণ অনেক অ্যাপে রেসিডেনশিয়াল প্রক্সি সফটওয়্যারও থাকতে পারে। Google বলেছে, একটি ডিভাইস অফিসিয়াল Android TV OS এবং Play Protect সার্টিফিকেশন দিয়ে তৈরি কিনা তা গ্রাহকরা এই নির্দেশাবলী অনুসরণ করে নিশ্চিত করতে পারেন।
অতিরিক্তভাবে, Synthient IoT ডিভাইসের একটি চলমান তালিকা রক্ষণাবেক্ষণ করে যা গ্রাহকদের কাছে রেসিডেনশিয়াল প্রক্সি সফটওয়্যার এবং অন্যান্য দূষিত অ্যাপ প্রি-ইনস্টল করা অবস্থায় পাঠানো হয়েছে বলে জানা গেছে। মনোযোগী পাঠকরা লক্ষ্য করবেন যে Synthient-এর তালিকায় স্ট্রিমিং স্টিক এবং বক্স ছাড়াও অন্যান্য IoT ডিভাইস অন্তর্ভুক্ত রয়েছে: FBI যেমন সতর্ক করেছে, রেসিডেনশিয়াল প্রক্সি সফটওয়্যার অন্যান্য জনপ্রিয় ভোক্তা IoT ডিভাইসেও পাওয়া গেছে, বিশেষত ডিজিটাল ফটো ফ্রেমে।


