Samsung запрещает приложения для Smart TV, раздающие интернет чужакам
Норвежская компания Mnemonic опубликовала исследование, согласно которому ряд популярных приложений для телевизоров Samsung содержит код, пропускающий чужой веб-трафик через домашнее подключение владельца. Под угрозой могут оказаться миллионы устройств: некоторые из этих приложений, по словам их разработчиков, установлены на сотнях миллионов телевизоров.
Речь идёт о так называемых резидентных прокси-сетях (resproxy). Приложение с таким кодом превращает Smart TV в постоянно работающий туннель — «выходной узел», через который посторонние прогоняют свой трафик, причём даже после того, как приложение закрыто.
Игра Pac-Man из «Выбора редакции»
Среди заражённых оказалась простая игра Pac-Man, которую Samsung сама рекомендовала и разместила в разделе «Выбор редакции». Исследователь Mnemonic Харрисон Санд, получив root-доступ к телевизору, нашёл в ней код резидентных прокси от израильской компании Bright Data. Код активируется не сразу: он остаётся неактивным, пока пользователь не согласится на условия на экране согласия, после чего работает в фоне вплоть до удаления приложения.
Проблема, по мнению исследователей, системная. Многие такие приложения — пустые оболочки из нескольких строк кода, которые лишь подгружают контент со стороннего сервера. При проверке в магазине видны только эти строки, а не то, что реально исполняется. «Проверяется не обязательно то, что запускается», — пишет Санд. Более того, «простое изменение кода на веб-сервере» способно мгновенно превратить сотни миллионов телевизоров в потенциально вредоносный ботнет.
Что внутри прокси-сети
Сами по себе резидентные прокси не запрещены. Их используют для обхода цензуры, а компании, разрабатывающие ИИ, всё чаще прогоняют через них массовый сбор данных для обучения моделей. Но у таких сетей дурная репутация: хакерам и шпионам они позволяют маскировать атаки под трафик обычного домохозяйства, к тому же данные обычно зашифрованы и не поддаются проверке.
Проанализировав трафик своего телевизора, Санд увидел, что значительная его часть, по-видимому, приходилась на массовый сбор профилей LinkedIn и данных для обучения ИИ. При этом он видел лишь малую долю всего, что проходило через сеть Bright Data. Компания на запрос о комментарии не ответила.
После обращения TechCrunch Samsung заявила, что уже ограничила регистрацию новых приложений с функциями прокси и вводит правила для разработчиков, прямо запрещающие resproxy-SDK. Компания намерена найти и удалить все подобные приложения из своего магазина. Аналогичный шаг месяцем ранее сделала LG — после сообщений о том, что около 42% приложений в её магазине включали телевизоры в прокси-сети.
Источник: TechCrunch
Комментарии
Войдите, чтобы комментировать.