Некоторые приложения для телевизоров Samsung могут тайно использовать домашнее интернет-соединение владельца для передачи чужого трафика. Код нашли сразу в нескольких программах из фирменного магазина, включая простую игру Pac-Man, которую сама Samsung продвигала в разделе «Выбор редакции». Разработчики отдельных приложений заявляют о сотнях миллионов установок.
Внутри программ работали компоненты резидентских прокси-сетей. Подобные сервисы направляют интернет-трафик клиентов через обычные домашние и офисные подключения. Телевизор в такой схеме превращается в выходной узел: посторонний пользователь отправляет запросы через чужой IP-адрес, а сайты видят не реальный источник соединения, а адрес владельца устройства.
Прокси-компонент способен продолжать работу в фоне даже после закрытия приложения. Телевизор остаётся подключённым к интернету почти постоянно, поэтому сторонний трафик может проходить через него часами. Владелец при этом не обязательно замечает дополнительную активность, поскольку передаваемые данные обычно зашифрованы и не раскрывают своё содержимое обычными средствами.
Проблему обнаружили специалисты норвежской компании Mnemonic. Исследование показало, что магазин Samsung допускает публикацию примитивных приложений, которые состоят всего из нескольких строк кода и загружают основной контент с внешнего сайта. Проверяющие видят лишь небольшую оболочку, но не всегда анализируют всё, что сервер отправит телевизору после запуска.
Такое устройство приложения позволяет разработчику менять его поведение уже после проверки и публикации. Сервер способен заменить игру, рекламный модуль или сетевой компонент без выпуска новой версии через магазин. Код, который прошёл модерацию, поэтому может заметно отличаться от программы, фактически работающей на телевизоре пользователя.
Один из найденных примеров маскировался под Pac-Man. Samsung не просто допустила игру в магазин, но и разместила её среди рекомендованных приложений. Внутри находился код компании Bright Data, которая продаёт доступ к сети домашних IP-адресов в разных странах.
Bright Data использует подключённые устройства как промежуточные узлы для загрузки общедоступных материалов из интернета. Через распределённую сеть можно одновременно собирать данные с большого числа сайтов и обходить ограничения, которые блокируют слишком частые запросы с одного адреса. Компания также продаёт готовые массивы информации, собранные аналогичным способом.
Само присутствие компонента Bright Data не превращало телевизор в прокси автоматически. После запуска Pac-Man пользователь видел окно согласия. Разрешение активировало фоновый модуль, который продолжал работать до удаления приложения.
Формальное согласие снижает риск скрытого подключения, но не устраняет главную уязвимость конструкции. Приложение загружало код с удалённого сервера, поэтому владельцы инфраструктуры могли изменить его без обновления программы на телевизоре. По оценке исследователя, одной правки на сервере хватило бы, чтобы одновременно активировать прокси на огромном числе установленных устройств.
При худшем сценарии сотни миллионов телевизоров могли бы превратиться в распределённую сеть для передачи чужого трафика. Подключённые устройства подходили бы не только для массового сбора информации, но и для атак, взломов или обхода блокировок. Любая активность выглядела бы так, будто исходила из квартиры, офиса или другого обычного помещения.
Резидентские прокси сами по себе не запрещены. Ими пользуются для доступа к заблокированным ресурсам, проверки сайтов из разных стран, анализа цен и сбора открытых данных. Компании, обучающие модели искусственного интеллекта, также применяют подобные сети, чтобы загружать материалы сразу из множества источников.
Та же инфраструктура удобна для злоумышленников. Хакер может скрыть реальное местоположение, направить запросы через домашний IP-адрес и обойти системы, которые блокируют серверы, VPN или известные вредоносные сети. Корпоративная защита при этом видит соединение от обычного бытового провайдера и не всегда распознаёт атаку.
Проверить содержание трафика тоже трудно. Большинство современных соединений шифруется, поэтому владелец телевизора или оператор сети видит факт обмена данными, но не может прочитать запросы. Домашнее устройство в результате способно участвовать в сомнительной активности, не оставляя понятных признаков на экране.
Для анализа специалист получил полный доступ к программной части телевизора Samsung и начал записывать все входящие и исходящие соединения. Такой уровень доступа позволил увидеть, какие приложения связываются с внешними серверами и какие компоненты передают трафик через домашний интернет.
Наблюдаемая активность указывала на массовый сбор профилей LinkedIn и материалов для обучения искусственного интеллекта. Исследователь видел лишь небольшую часть трафика, проходившего через сеть Bright Data, поэтому не смог определить полный список клиентов и задач.
Bright Data заявила, что проверяет личности заказчиков и следит за сетью, чтобы пресекать злоупотребления. Компания не раскрыла, какую долю клиентов отключает за нарушения, ограничившись формулировкой о небольшом числе заблокированных пользователей.
После запроса журналистов Samsung запретила регистрировать новые приложения с компонентами резидентских прокси. Компания также начала вводить правила, которые прямо запрещают такие наборы разработчикам, и пообещала найти и удалить уже опубликованные программы с функцией передачи чужого трафика.
Месяцем ранее аналогичные меры объявила LG. Предыдущая проверка показала, что около 42% приложений в её магазине могли подключать телевизоры к прокси-сетям. Случаи с двумя крупнейшими производителями указывают на общую слабость магазинов для Smart TV: короткая программная оболочка проходит проверку, а настоящий код загружается позднее с внешнего сервера.
Пользователю трудно самостоятельно определить опасное приложение. Телевизор не показывает, какие фоновые соединения создаёт игра или медиаплеер, а знакомое название и рекомендация производителя создают ощущение безопасности. Удаление подозрительной программы прекращает работу её прокси-компонента, но до очистки магазинов владельцам придётся осторожнее относиться к малоизвестным приложениям и запросам на передачу интернет-соединения.