文章总结: 报告分析被劫持智能电视的黑产流量,发现风险集中于账号与广告环节,合计近70%。账号场景超85%指向微软认证入口,疑用于撞库;广告流量集于监测端点,存计费污染风险。95.6%恶意IP属家庭宽带。建议强化住宅IP异常认证与广告上报监测,防范IoT僵尸网络自动化攻击。 综合评分: 83 文章分类: 威胁情报,IoT安全,WEB安全
2026年第二季度智能大屏终端黑产恶意流量观察|基于智能电视与电视盒子受控样本的研究
原创
猎人君 猎人君
威胁猎人Threat Hunter
2026年7月16日 11:42 中国台湾
在小说阅读器读本章
去阅读
本报告研究的是中国境内被黑产劫持并用于承载或转发恶意流量的智能终端样本,其中大部分为智能电视和智能电视盒子,少量涉及其他联网设备。报告重点分析这些终端承载或转发的恶意流量指向了哪些业务对象、可能对应哪些风险场景,以及流量通过何种公网网络环境对外访问。
适用边界:本报告描述的是特定数据来源下的一类智能终端黑产流量样本,不代表中国全部网络恶意流量的总体特征,也不能据此推断全国智能设备受控规模、地区感染率、运营商安全水平或平台实际受攻击总量。
摘要|核心发现
- 样本风险重心集中在账号与广告环节。两类合计占已识别场景的69.7%,说明这类被劫持终端承载的恶意流量,主要指向身份认证以及广告计费、监测与归因等高频业务入口。
- 不同风险场景的目标集中度差异明显。账号身份场景中,login.live.com单一域名占85.1%;内容互动和电商交易场景的Top10目标分别占50.6%和59.2%,说明前者高度集中在少数认证入口,后两者则更分散地覆盖多个平台。
- 样本公网IP地域分散,但家庭宽带地址段占绝对多数。Top10省份合计占56.1%,没有单一省份主导;IP地址库匹配结果显示,家庭宽带地址段占95.6%,数据中心/云地址段不足0.5%。(这反映的是公网地址的典型使用场景,不等同于识别出具体设备,也不能直接证明某个家庭或用户受到感染。)
01
四类黑产恶意流量场景及主要目标
本章先观察四类风险场景在样本中的构成,再比较各场景的目标集中度,并列出主要目标域名。它分别回答“恶意流量主要指向哪些业务环节”和“每类风险集中在少数入口,还是分散覆盖多个平台”。
风险构成:账号身份与广告相关流量合计占69.7%
关键结论:
账号身份与广告流量合计占已识别场景69.7%,是样本中最主要的两类风险指向。
目标集中度:账号身份场景Top1占85.1%,显著高于其他场景
关键结论:
账号身份场景仅Top1就覆盖85.1%,目标最集中;广告流量、电商交易及内容互动需要覆盖更多目标才能达到相近比例。
主要目标:四类场景呈现不同的平台覆盖结构
以下按各场景内部占比排序,展示样本恶意流量主要连接哪些互联网服务。域名对应的样本占比反映目标指向,不等于平台已经遭受同等程度的实际损失。
1)账号身份:两个微软认证入口合计占93.7%
关键结论:
两个微软认证入口合计占账号身份场景93.7%,目标高度集中于登录、认证、授权与令牌相关入口;详细风险解释见第2章。
2)广告流量:前三个日志与监测端点合计占60.8%
关键结论:
前三个广告日志与监测目标合计占60.8%,样本流量明显集中于广告上报、监测和归因入口。
3)内容互动:Top10仅覆盖50.6%,目标分散于多平台
关键结论:
Top10目标合计占50.6%,且Top1仅占7.4%;样本连接分散覆盖搜索、社交、短视频、直播和资讯平台。
4)电商交易:Amazon多站点合计占34.1%
关键结论:
Amazon多站点合计约占34.1%,Top10目标合计占59.2%;样本同时覆盖综合电商、旅行交易、数字商店和游戏交易平台。
02
四类场景可能对应哪些具体风险
以下四张图分别解释账号、广告、内容和电商场景。每张图严格区分样本事实、风险解释与可能业务影响:样本可直接确认的是连接目标及其占比;风险行为和业务后果是结合目标功能作出的研判,不代表已经获得完整请求内容,也不代表每条连接都对应一次攻击或攻击已经成功。
账号身份风险:认证入口可能被用于撞库、密码喷洒和账号枚举
样本依据:
login.live.com与login.microsoftonline.com合计占账号身份场景93.690%,样本重心高度集中在登录、认证、授权与令牌入口。
微软认证入口为何成为样本头部?
在威胁猎人观察到的样本中:
login.live.com与login.microsoftonline.com合计占全部有效连接的15.6%,占账号身份场景的93.7%。在较小的login.microsoftonline.com公网地址集合中,97.3%也出现在login.live.com集合,说明前者高度嵌套于后者;两个入口可能被相关自动化任务共同覆盖,但现有连接关系不足以确认其属于同一活动。
为什么微软占比高。微软账号是跨产品的集中身份入口,个人账号可连接Windows、Outlook、OneDrive、Office和Xbox等服务,Microsoft Entra又为Microsoft 365、Azure及第三方应用提供统一认证。一次正常登录还可能包含跳转、授权、令牌兑换、刷新和设备码轮询,因此连接天然集中在少数域名,且一个逻辑登录可能产生多条连接。
广告流量风险:异常上报可能污染计费与归因
样本依据:
前三个广告日志或监测端点合计占广告流量场景60.815%,目标名称集中出现日志、监测、追踪、分析和Beacon等功能语义。
内容互动风险:跨平台自动化可能制造虚假互动并干扰榜单
样本依据:
Top10目标合计占内容互动场景50.576%,覆盖搜索、短视频、社交、直播和资讯平台,呈现明显的跨平台分布。
电商交易风险:自动化行为可能采集价格、滥用补贴并扰乱库存
样本依据:
Amazon多站点合计约占电商交易场景34.1%,Top10目标合计占59.181%,同时覆盖国内电商、旅行交易、游戏资产和数字商店。
03
恶意流量公网IP的地域与网络环境
本章描述样本恶意流量通过哪些公网地址对外访问,以及这些地址通常属于哪类网络环境。所有比例均按唯一公网IP去重;同一公网IP只计一次,不等于一台设备。IP归属和场景标签只反映地址库中的网络位置及典型用途,不能据此推断地区感染率、运营商安全水平、具体家庭受控或终端型号。
地域分布:河南占比最高但不足一成,样本覆盖多省
关键结论:
Top10省份合计占56.1%,其余21个省份仍占43.9%,样本公网IP分布较为分散,没有单一省份主导。统计口径:同一公网IP仅计一次,省份由GeoIP归属匹配;该分布不等于地区设备感染率。
网络环境:95.6%的样本公网IP位于家庭宽带地址段
关键结论:
家庭宽带地址段占95.6%,数据中心/云不足0.5%。
统计口径:同一公网IP仅计一次;地址段用途不代表设备类型、所有者或受控状态。
附录:研究范围、方法与边界
- 研究对象。本报告分析2026年第二季度多批中国智能设备风险抽样记录,研究对象为被黑产劫持后承载或转发恶意流量的联网终端,以智能电视和电视盒子为主,另含少量其他智能设备。
- 数据构成。报告使用目标域名、连接关系等流量记录,以及与恶意流量相关的公网IP样本。不同记录只在相同统计维度上交叉验证,不机械合并为同一次攻击;网络环境构成按公网IP并集去重。
- 分析方法。风险场景依据目标域名、业务功能和连接结构归类;省份、运营商、ASN及网络环境由IP库匹配。占比按图中统计单位计算;地域分布以连接记录涉及的唯一公网IP统计,网络环境以全部公网IP样本合并去重统计。
- 代表性说明。本报告仅描述该数据来源覆盖的一类中国智能终端黑产恶意流量,不代表中国全部网络恶意流量,也不用于估算全国感染规模、设备受控率、地区/运营商风险率或平台整体受攻击规模。
威胁猎人(Threat Hunter)成立于 2017 年,核心团队来自腾讯安全,拥有超 10 年黑产攻防实战经验。围绕企业业务安全场景,构建了覆盖风险数据画像、反欺诈情报、数据泄露监测、钓鱼仿冒监测、业务安全蓝军、API 安全等多个产品与服务体系,帮助企业提前识别潜在风险,减少欺诈损失。
威胁猎人产品体系全景图
专注黑灰产情报和反欺诈技术研究
如您的企业也有类似问题
请咨询威胁猎人安全专家
感谢阅读
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:威胁猎人Threat Hunter 猎人君 猎人君《2026年第二季度智能大屏终端黑产恶意流量观察|基于智能电视与电视盒子受控样本的研究》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论