Box TV génériques : les risques de sécurité, proxy résidentiel et fraude publicitaire en 2025
Églantine Montclair
Alors que la popularité des box TV Android explose en France, portée par la promesse d’un accès illimité à des milliers de chaînes et de services de streaming pour une poignée d’euros, une menace silencieuse grandit dans les salons. Les risques de sécurité des box TV génériques ne se limitent pas à un simple logiciel malveillant : ils transforment votre domicile en un maillon actif d’une vaste entreprise de cybercriminalité. Une enquête approfondie de la société de cybersécurité Bitsight, relayée par l’expert reconnu Brian Krebs, lève le voile sur un système d’une sophistication inouïe impliquant des centaines de milliers d’appareils à travers le monde. En 2025, alors que la vente de ces box low-cost explose sur des plateformes comme Amazon ou Aliexpress, il est impératif de comprendre les dangers réels avant de brancher ce type d’appareil sur votre réseau domestique. Cet article vous dévoile les coulisses de cette arnaque massive et vous donne les clés pour vous protéger.
Box TV génériques : comprendre les risques de sécurité
Le modèle économique opaque des box low-cost
Comment une box TV capable de streamer du contenu 4K peut-elle être vendue à moins de 50 euros, parfois même à 20 euros ? La réponse est simple et implacable : l’appareil n’est pas le produit, vous l’êtes. Le véritable modèle économique de ces box repose entièrement sur la collecte de données, la vente de services de proxy résidentiel et la participation à des réseaux de fraude publicitaire. En achetant ces appareils, vous intégrez involontairement un réseau de botnets mondial.
Le Federal Bureau of Investigation (FBI) alerte régulièrement sur ces menaces depuis plusieurs années. En France, l’ANSSI recommande une vigilance accrue concernant les objets connectés, en particulier ceux qui se connectent au réseau domestique sans aucune garantie de sécurité. Ces appareils, souvent basés sur une version modifiée et non sécurisée de l’Android Open Source Project (AOSP), ne reçoivent jamais de mises à jour de sécurité. Toutefois, le danger va bien au-delà d’un simple manque de correctifs. Le logiciel de proxy résidentiel est installé en usine, souvent en tant qu’application système, ce qui le rend extrêmement difficile à détecter et à supprimer pour l’utilisateur lambda.
Le marché des proxies résidentiels est un business juteux, estimé à plusieurs centaines de millions de dollars. En louant votre connexion à votre insu, ces box permettent à des acheteurs anonymes d’utiliser votre adresse IP pour des activités allant du simple scraping de sites web à des opérations de cybercriminalité bien plus graves. En outre, la société Synthient, spécialisée dans le suivi des proxies, tient à jour une liste des appareils IoT connus pour embarquer ces logiciels, et les box TV génériques y figurent en bonne place.
L’exemple emblématique de la box H96
L’enquête de Bitsight s’est concentrée sur une marque particulièrement populaire de ces box : le modèle H96. En enregistrant un nom de domaine expiré qui était utilisé par ces appareils pour leur télémétrie, le chercheur Pedro Falé a pu observer en temps réel les communications de plusieurs dizaines de milliers de box à travers le globe. Ce qu’il a découvert est stupéfiant.
“We noticed something was wildly wrong. Multiple devices reporting to this factory Android TV Box backdoor were ‘phones’.”
- Pedro Falé, chercheur chez Bitsight
En effet, ces box TV, censées être de simples terminaux vidéo, se faisaient passer pour des smartphones de marques prestigieuses (Samsung, Vivo, Huawei, Xiaomi) auprès des serveurs publicitaires. Cette usurpation d’identité, ou spoofing, est la clé de voûte d’un système de fraude publicitaire à grande échelle orchestré par une société basée en Chine continentale : le Fengwo Group (Zhejiang Fengwo IoT Technology Ltd). Bitsight a découvert que les applications préinstallées sur ces box étaient directement liées à cette société, qui opère sous plusieurs identités légales à Hong Kong et à Singapour.
Fraude publicitaire et usurpation : le cœur du système Fengwo
Des téléphones qui n’en sont pas
Le spoofing d’identité est une technique bien connue des fraudeurs, mais son application à grande échelle via des box TV est une découverte récente qui change la donne. En se faisant passer pour des téléphones, ces appareils peuvent exécuter des campagnes de fraude au clic sans éveiller les soupçons des systèmes de détection des régies publicitaires. Les annonceurs paient pour des clics qu’ils croient provenir d’utilisateurs mobiles légitimes, alors qu’ils sont générés par des box TV dans des salons. Le trafic mobile est considéré comme plus précieux, car il est censé représenter un utilisateur réel, avec une localisation précise et un comportement de navigation “naturel”.
“Dans la pratique, nous avons observé que les box H96 modifient leur User-Agent et d’autres signatures numériques pour imiter parfaitement un appareil mobile”, explique le rapport de Bitsight. “Cela leur permet de tromper les systèmes de vérification les plus sophistiqués.” Les box rapportent systématiquement les mêmes deux applications installées, toutes deux créées par le Fengwo Group.
Des sites web générés par IA et l’automatisation Blockly
Le Fengwo Group ne se contente pas de détourner le trafic. Il a créé un écosystème complet de sites web générés par intelligence artificielle pour héberger les publicités qui seront cliquées. Ces sites, couvrant des thématiques variées (finance, santé, éducation, jeux vidéo, musique), sont conçus pour paraître légitimes. L’astuce est diabolique : ces sites n’affichent les publicités que si l’appareil qui les visite correspond au profil spoofé d’un téléphone. Un visiteur humain normal, ou un moteur de recherche, ne verrait qu’un site factice, sans aucune publicité. Cela rend la détection par les équipes de sécurité des annonceurs extrêmement difficile.
En outre, le chercheur de Bitsight a découvert que les employés du Fengwo Group utilisent un langage de programmation visuelle nommé Blockly (développé par Google pour apprendre le code aux enfants) pour construire ces sites frauduleux et programmer les routines de clics. Cela permet à des opérateurs peu qualifiés de générer des sites et des scripts de fraude à la chaîne.
“An operator can drag blocks together in their Blockly editor, to define each fraud routine, given a task type. Once the routine is saved, it gets exported as JavaScript and uploaded to the S3 buckets. An operator doesn’t need as much understanding of the underlying technicalities, as it is all set in place for ease of use.”
- Extrait du rapport Bitsight
Pour garantir que les clics soient effectués correctement sur les publicités, le Fengwo Group a fusionné trois systèmes de vision et de raisonnement en une seule interface, permettant aux bots d’identifier précisément une publicité sur une page web et de naviguer sur le site comme le ferait un humain.
Le double rôle : Proxy quand la TV est allumée, fraude quand elle est éteinte
L’un des aspects les plus fascinants de cette menace est le double rôle de la box. Bitsight a découvert que les appareils H96 ne sont jamais inactifs. Le système est conçu pour basculer automatiquement entre deux modes :
- TV allumée (détection d’un signal HDMI) : La box agit principalement comme un proxy résidentiel. Elle loue votre connexion Internet à des tiers, qui l’utilisent pour masquer leurs propres activités (scraping, contournement de géoblocage, achat de billets en masse).
- TV éteinte (absence de signal HDMI) : La box bascule en mode fraude publicitaire. Elle lance son navigateur web, visite les sites générés par l’IA du Fengwo Group et clique sur les publicités de manière automatisée.
Ce mécanisme intelligent, basé sur la détection du signal HDMI-CEC (Consumer Electronics Control), permet d’optimiser l’utilisation des ressources de l’appareil sans jamais éveiller les soupçons de l’utilisateur. La fraude publicitaire, très gourmande en ressources CPU et réseau, est réservée aux périodes d’inactivité apparente de la télévision, afin de ne pas provoquer de ralentissements ou de surchauffe qui pourraient alerter l’utilisateur.
Proxy résidentiel : votre connexion Internet louée à des inconnus
Le concept de proxy résidentiel est au cœur du problème de ces box. Contrairement à un proxy classique hébergé dans un data center, un proxy résidentiel utilise l’adresse IP d’un particulier. Pour les cybercriminels et les fraudeurs, c’est l’outil idéal : leur trafic semble provenir d’un foyer légitime, ce qui rend leur détection extrêmement difficile par les systèmes anti-fraude des banques, des sites de e-commerce ou des réseaux sociaux.
Néanmoins, pour l’utilisateur de la box, les conséquences sont multiples et potentiellement très graves :
- Consommation de bande passante : Votre connexion est utilisée en permanence, ce qui peut ralentir votre navigation, dégrader la qualité de vos appels vidéo et faire grimper votre facture si vous avez un forfait limité.
- Implication involontaire dans des activités illicites : Votre adresse IP peut être utilisée pour du téléchargement illégal, du doxing, des attaques par déni de service (DDoS), ou pire. Vous pourriez être tenu pour responsable des actions commises depuis votre connexion.
- Exposition aux botnets : En janvier 2025, le service Synthient a documenté comment des botnets ont asservi des millions de box TV en exploitant des failles de sécurité dans les logiciels de proxy résidentiel eux-mêmes. Une fois compromises, ces box peuvent être utilisées pour lancer des attaques à grande échelle.
- Atteinte à la vie privée : Le logiciel de télémétrie intégré collecte l’intégralité de la liste des applications installées et des informations matérielles de votre box, mais potentiellement aussi des données transitant par votre réseau local.
“Dans la pratique, nous avons vu des adresses IP de box compromises être utilisées pour des attaques de credential stuffing contre des services bancaires en ligne”, explique un expert en sécurité interrogé par KrebsOnSecurity. “L’utilisateur de la box se retrouve alors en première ligne, sans même comprendre ce qui se passe. Il peut recevoir des avertissements de son FAI ou être inscrit sur des listes noires.”
Comment identifier une box TV sécurisée en 2025 ?
Face à cette menace systémique, comment choisir un appareil qui ne compromet pas votre sécurité ? La réponse repose sur la certification officielle et la réputation du fabricant.
Les critères de sélection essentiels
Par ailleurs, il existe des signes distinctifs qui permettent de distinguer une box sécurisée d’une box à risque. Voici un tableau comparatif détaillé pour vous aider dans votre choix :
| Critère | Box TV Générique (ex: H96, X96, MXQ) | Box TV Certifiée (ex: Chromecast, Nvidia Shield) |
|---|---|---|
| Prix | Très bas (20€ - 60€) | Moyen à élevé (40€ - 200€) |
| Système d’exploitation | Android AOSP modifié (non officiel) | Android TV / Google TV officiel |
| Mises à jour de sécurité | Aucune ou très rares | Régulières (souvent mensuelles/trimestrielles) |
| Google Play Store | Absent ou version modifiée et bridée | Présent et certifié |
| Play Protect | Absent ou désactivé | Actif et fonctionnel |
| DRM (Widevine) | Niveau L3 (pas de HD sur Netflix/Prime) | Niveau L1 (Streaming HD/4K garanti) |
| Proxy résidentiel | Pré-installé, souvent indétectable | Absent |
| Support technique | Inexistant | Service client disponible |
| Risque de botnet | Très élevé | Négligeable |
Les signes qui ne trompent pas
- L’interface utilisateur : Si l’interface ne ressemble pas à Android TV ou Google TV, méfiez-vous. Les box génériques ont souvent une interface laide, peu réactive et truffée de logos génériques.
- Le nom du fabricant : Les marques comme H96, X96, MXQ, Tanix, Beelink (pour certains modèles anciens), ou tout autre nom générique suivi de chiffres sont à éviter.
- Les promesses : “Accès à vie à des milliers de chaînes payantes”, “Pas d’abonnement”, “IPTV gratuit”. Si c’est trop beau pour être vrai, c’est que ça l’est.
- Le prix : Une box TV Android TV officielle ne peut pas être vendue à perte. Si le prix est anormalement bas, le produit, c’est vous.
- L’absence de certification HD : Les box génériques ne peuvent pas diffuser du contenu en HD sur Netflix ou Prime Video, car elles ne possèdent pas les licences DRM nécessaires (Widevine L1).
Google fournit d’ailleurs une méthode simple pour vérifier si un appareil est certifié : il suffit de vérifier la présence de l’application “Sécurité Google Play Protect” et de confirmer la certification dans les paramètres de l’appareil.
Les alternatives sécurisées recommandées
Pour une expérience de streaming fluide et sécurisée, tournez-vous vers des appareils de marques reconnues qui utilisent le système d’exploitation officiel :
- Chromecast avec Google TV (Google) : Le choix le plus sûr et le plus polyvalent pour la majorité des utilisateurs.
- Nvidia Shield TV / Shield TV Pro (Nvidia) : Le haut de gamme, idéal pour les amateurs de jeux vidéo et de qualité d’image irréprochable.
- Apple TV 4K (Apple) : L’excellence en matière d’écosystème et de respect de la vie privée.
- Amazon Fire TV Stick 4K Max (Amazon) : Une excellente alternative, sous Fire OS (basé sur Android), avec un bon suivi des mises à jour.
L’ampleur du phénomène : des millions d’appareils, des millions de dollars
L’étude de Bitsight permet de quantifier le phénomène, au moins pour un sous-ensemble du réseau Fengwo. Les chiffres sont édifiants.
- 38 000 appareils ont été identifiés comme communiquant avec un seul domaine du Fengwo Group (un domaine ancien, utilisé pour la télémétrie). Ce n’est que la partie émergée de l’iceberg.
- Sur cette base, Bitsight estime que le réseau de fraude publicitaire génère près de 50 000 dollars par jour, soit environ 18,25 millions de dollars par an, et ce sans compter les revenus colossaux de la vente de proxy résidentiel.
- Le Fengwo Group revendique fièrement la gestion de 120 000 “humains digitaux” (AI digital humans) sur son site web. Bitsight suggère qu’il pourrait s’agir d’une façade marketing astucieuse pour masquer la taille réelle de son botnet ou pour se présenter comme une entreprise d’IA légitime.
“Historically, when dealing with proxy services or DDoS, we sometimes see these websites undertake inconspicuous facades, so as not to advertise their DDoS capability or botnet size. This could also be the case here.”
- Pedro Falé, Bitsight
En outre, la société Synthient tient à jour une liste des appareils IoT connus pour embarquer des logiciels de proxy résidentiel et autres malwares pré-installés. Cette liste inclut non seulement les box TV, mais aussi d’autres objets connectés comme les cadres photo numériques, comme l’avait déjà averti le FBI. Le problème est global et ne se limite pas aux seules clés HDMI.
Le rôle des places de marché en ligne
Malgré les alertes répétées des autorités (FBI, ANSSI) et des chercheurs en sécurité (Krebs, Bitsight, Synthient), ces box continuent d’être vendues massivement sur les plus grandes plateformes de e-commerce mondiales : Amazon, Aliexpress, Wish, et même certains revendeurs sur eBay ou Cdiscount. Le problème est systémique : le modèle économique de ces places de marché favorise les vendeurs low-cost, sans vérifier la sécurité des produits. Il est donc crucial d’être un consommateur averti et de privilégier les vendeurs officiels des marques certifiées.
Conclusion : comment se protéger de la menace des box TV génériques
Les risques de sécurité des box TV génériques ne sont pas une vue de l’esprit ou un cas isolé. L’enquête de Bitsight et de Brian Krebs démontre une réalité glaçante : des millions de foyers à travers le monde sont transformés en outils de cybercriminalité sans même le savoir, via un appareil qu’ils ont payé de leur poche. Le double usage (proxy résidentiel et fraude publicitaire) orchestré par le Fengwo Group est d’une sophistication technique qui dépasse l’entendement, transformant un simple divertissement en menace pour la sécurité du réseau domestique.
La prochaine action à mener est claire : si vous possédez une box TV générique de marque inconnue (H96, X96, MXQ, etc.), débranchez-la immédiatement de votre réseau et de votre téléviseur. Remplacez-la par un appareil certifié Android TV ou Google TV, comme un Chromecast, un Nvidia Shield TV, ou une Apple TV. Oui, l’investissement initial est plus élevé, mais c’est le prix de votre tranquillité d’esprit et de la sécurité de votre réseau domestique.
En 2025, la vigilance est de mise. Ne laissez pas une fausse bonne affaire compromettre votre vie numérique. La sécurité de votre foyer commence par le choix de vos appareils connectés. Souvenez-vous : si l’offre est trop belle, le produit, c’est vous.
Encadré : Comment vérifier la certification de votre box TV ?
- Allez dans Paramètres > Préférences de l’appareil > À propos.
- Recherchez la mention “Certifié Google Play” ou “Android TV”.
- Ouvrez l’application Google Play Store. Si elle est absente ou ne fonctionne pas, l’appareil n’est pas certifié.
- Vérifiez la présence de l’application Sécurité Google Play Protect dans les paramètres. Son absence est un signal d’alarme majeur.