根据新的安全研究,几款流行的三星智能电视应用包含代码,将所有者的互联网连接与陌生人共享,可能使数百万三星智能电视面临劫持风险。
根据应用开发者称,其中一些应用声称已安装在数亿台家庭智能电视上。
至少有一款智能电视应用是一款简单的吃豆人游戏,三星曾予以认可,并在其电视屏幕的“编辑精选”部分突出展示。
这些应用包含将外部网络流量通过普通家庭和办公互联网连接引导的软件,称为住宅代理网络(或“resproxies”),它们越来越多地与网络犯罪相关联。打开带有resproxy代码的应用后,即使应用不再打开,也能将智能电视变成始终在线的隧道,供外部人员引导其网络流量,即所谓的出口节点。
挪威网络安全公司Mnemonic的安全研究描述了一个完美风暴般的问题,使得低质量应用能够在三星的应用商店中扩散,其代码使用户面临互联网连接被恶意应用窃听的风险。
其中许多应用只是简单的外壳,仅由几行代码制成,设计用于从另一个网站(如游戏)加载内容。虽然这些智能电视应用从另一台服务器加载内容,但对这些应用的审查只能看到内部的几行代码,而不一定是实际内容。
“审查的内容不一定就是运行的内容,”Mnemonic的进攻性安全顾问Harrison Sand写道。
在TechCrunch联系三星并请求对研究发表评论后,这家电子巨头在电子邮件声明中表示,将禁止分享用户互联网连接的应用,并将移除包含此类功能的应用。
“我们已经限制在智能电视平台上注册包含此类代理功能的新应用,”三星发言人表示。“我们目前正在实施严格的全平台开发者政策,明确禁止住宅代理SDK,并正在努力识别并移除当前商店中包含这些组件的所有应用。”
此举是在LG上个月表示将禁止包含resproxy软件的应用之后采取的,此前报道称该公司应用商店中约42%的应用将智能电视加入代理网络。
住宅代理网络内部
resproxy代码也可以在普通消费手机应用以及其他消费电子产品(如数码相框和Android流媒体盒子)中找到,这些设备随后共享该设备的互联网连接。
每当resproxy应用或设备连接到互联网时,外部人员也可以付费使用它。
resproxies本身并非非法。有些用于通过普通住宅家庭路由互联网流量来规避审查。例如,AI公司越来越多地依赖resproxies从互联网多个地方一次性抓取数据以训练其AI模型。
但网络安全公司表示,resproxies已获得允许黑客和间谍在隐藏恶意活动的同时进行网络攻击和数据泄露的声誉。
网络安全公司发现resproxies难以应对,因为网络流量看起来来自普通家庭,而非预期的海外恶意黑客。
此外,通过用户设备流动的网络流量通常是加密的,这通常无法解码和检查。
通过root三星智能电视的软件,Mnemonic的Sand深入访问了电视的内部,并分析了进出电视的所有网络流量。这包括任何将智能电视互联网连接与他人共享的应用。
他发现吃豆人游戏包含来自Bright Data的resproxy代码,Bright Data是一家以色列公司,提供代理网络,号称可访问全球数百万住宅网络。该公司还有一个销售抓取数据集访问权限的市场。这些数据集源自招募为出口节点的智能电视网络,用于从多个来源同时下载大量网页公共数据,通常是为了规避防止抓取的系统。
Sand发现,打开吃豆人游戏时,Bright Data的resproxy代码加载,但指出这并不会自动将三星智能电视变成出口节点。Sand说resproxy代码是休眠的,直到用户接受同意屏幕,该屏幕立即激活resproxy代码在后台运行,直到用户删除应用。
除了用户自己同意将其设备加入resproxy外,Sand警告说,“网络服务器上的简单代码更改”可以立即将数亿台智能电视激活成潜在恶意的僵尸网络。
通过访问流经他智能电视的网络数据,Sand可以看到许多数据似乎表明resproxy网络用于大规模抓取LinkedIn个人资料和收集AI训练数据。Sand说他只看到了Bright Data网络中传输的一小部分。
Bright Data没有回应评论请求。
- Tim De Chant
加载下一篇文章
加载下一篇文章时出错