LG заблокирует приложения, превращающие Smart TV в прокси-узлы

· Безопасность
После того как исследователи нашли residential-прокси в 42% приложений для webOS, LG пообещала удалить такие SDK и приостанавливать работу неподчинившихся разработчиков.

cover.svg

Компания LG Electronics USA заявила, что намерена приостанавливать работу любых приложений для своих «умных» телевизоров, которые превращают устройство в постоянно активный residential-прокси. Решение принято меньше чем через месяц после публикации исследования, показавшего масштаб проблемы.

Что нашли исследователи

Фирма Spur изучила распространённость SDK для residential-прокси в приложениях Smart TV. Оказалось, что более 42% программ, доступных для загрузки на телевизорах LG, содержат такие компоненты, которые превращают телевизор в прокси-узел на неопределённый срок. У телевизоров Samsung на ОС Tizen похожие компоненты нашлись более чем в четверти приложений.

Схема проста: разработчики монетизируют свои приложения, встраивая SDK от прокси-провайдеров, которые платят за то, что устройство пользователя становится узлом, сдаваемым в аренду сторонним клиентам. Spur обнаружила такие SDK в самых разных приложениях — от несложных игр вроде Pac-Man до заставок и файловых утилит. Например, версия Pac-Man от Bright Data предлагала пользователю выбор: смотреть рекламу в игре или разрешить телевизору работать прокси-узлом. Большую часть найденных SDK на телевизорах обоих производителей обеспечивала как раз сеть Bright Data.

Реакция LG

Старший вице-президент LG Джон Тейлор сообщил KrebsOnSecurity, что компания работает с разработчиками над удалением опции residential-прокси из приложений на платформе webOS. «Сеть residential-прокси не относится к предполагаемому назначению телевизоров LG», — заявил он. Приложения, из которых опцию не уберут, будут приостановлены. По словам Тейлора, проверка приложений уже идёт полным ходом, а процесс оценки программ от сторонних разработчиков будет усилен.

Сами прокси-провайдеры уверяют, что соблюдают процедуры проверки клиентов (KYC) и применяют технические меры, не позволяющие арендаторам взаимодействовать с другими устройствами в домашней сети пользователя. Bright Data на запросы о комментарии не ответила.

Проблема согласия

Spur подчёркивает, что дело не в самом существовании прокси-сетей, а в том, что их встраивают в устройства, которые большинство потребителей вообще не считают компьютерами и не в состоянии проверить. «Однократное согласие, спрятанное в приложении для телевизора, не заменяет реальной прозрачности, постоянного контроля и надзора со стороны платформы, — пишет Тревор Саттер из Spur. — Риск усиливается, когда согласие даёт член семьи, который пользуется устройством, но не должен давать такое разрешение, — например, несовершеннолетний».

Любопытно, что решение LG об очистке магазина совпало с другим спорным эпизодом: канал Gamers Nexus показал, что некоторые LCD-мониторы LG автоматически, через Windows Update и без запроса на подтверждение, устанавливают приложение с рекламой платных антивирусных подписок McAfee.


Источник: Krebs on Security

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.