تلویزیون هوشمندت داره IP خونهات رو میفروشه
خلاصهٔ کاملتر
شرکت امنیتی Spur تو یه تحقیق جدید ۶۰۳۸ اپ روی تلویزیونهای هوشمند الجی (webOS) و سامسونگ (Tizen) رو باز کرده و اسکن کرده. نتیجه اینه که ۲۰۵۸ تا از این اپها یه SDK پروکسی رزیدنشیال دارن؛ یعنی نرمافزاری که میتونه ترافیک اینترنت آدمای دیگه رو از طریق اتصال خونه کاربر رد کنه. این اپها معمولاً ظاهر بیخطری دارن، مثل ساعت، تانک ماهی، سولیتر یا بازیهای ساده.
به گفته نویسنده، تلویزیونها میزبان ایدهآلی برای این کار هستن چون کاربرا اونا رو مثل کامپیوتر نمیبینن و ممیزی نمیکنن. یه تلویزیون میتونه سالها روشن و متصل بمونه بدون اینکه کسی یادش بیاد چه دسترسیای بهش داده. مدل درآمدزایی هم سادهست: بهجای نمایش تبلیغ که تجربه کاربری رو خراب میکنه، اپ یه SDK پروکسی نصب میکنه و بیسروصدا از اتصال اینترنت تلویزیون پول درمیاره.
نویسنده میگه بخش قابلتوجهی از این ماجرا فقط استفاده از SDK شرکتهای ثالث نیست؛ خیلی وقتا خود شرکت پروکسی (یا برندی وابسته بهش) ناشر اپ هم هست. Bright Data و زیرمجموعههاش پشت ۳۶۷ اپ فلگشدهان و Honeygain (زیرمجموعه Oxylabs) هم پشت ۱۶ تای دیگه. یعنی این اپها بیشتر پوستهای هستن که فقط برای اجرای SDK پروکسی ساخته شدن.
آمازون رسماً استفاده از این نوع SDK رو تو سیاست سوءاستفاده از دستگاههاش ممنوع کرده، و طبق گزارش Lowpass، روکو هم توسعهدهندههایی که از Bright SDK استفاده میکنن رو مسدود میکنه. اما الجی و سامسونگ هنوز چنین خطمشی روشنی ندارن، و همین خلأ باعث شده این مدل کسبوکار روی این دو پلتفرم بهراحتی جا خوش کنه.
خطر ماجرا فقط به فروش IP عمومی کاربر ختم نمیشه. نویسنده اشاره میکنه چون این اپها داخل شبکه خانگی کاربر اجرا میشن، اگه فیلترینگ سمت شرکت پروکسی درست کار نکنه یا دسترسی به آدرسهای محلی مسدود نشه، تلویزیون میتونه پل ارتباطی برای رسیدن به روتر، دستگاههای ذخیرهسازی، دوربین و سایر تجهیزات داخل خونه بشه. نویسنده به گزارش ژانویه ۲۰۲۶ KrebsOnSecurity درباره باتنت Kimwolf اشاره میکنه که دقیقاً از همین مسیر پروکسیهای رزیدنشیال برای نفوذ به شبکههای محلی پشت اونها استفاده کرده بود.
بعضی از این SDKها لیست سیاهی برای بازههای آدرس خصوصی و محلی دارن، ولی طبق بررسی Spur، توی نمونههای Massive و Honeygain/Oxylabs همچین لیستی پیدا نشد؛ یعنی مرز امنیتی اصلی، فنی نیست، بلکه فقط به سیاست و نظارت داخلی خود شرکت پروکسی وابستهست. شرکتهای Bright Data، Massive و Oxylabs در پاسخ به این گزارش گفتن که فرآیندهای احراز مشتری (KYC)، فیلترینگ ترافیک و ممیزی امنیتی دارن، ولی نویسنده تأکید میکنه کاربر تلویزیون هیچ راه عملی برای راستیآزمایی این ادعاها نداره.
نکات کلیدی:
- Spur حدود ۲۰۵۸ اپ از ۶۰۳۸ اپ اسکنشده روی الجی و سامسونگ رو با SDK پروکسی رزیدنشیال مخفی شناسایی کرده
- این اپها معمولاً ساعت، بازی یا اسکرینسیور سادهان که فقط پوستهای برای اجرای پروکسی هستن
- Bright Data و Honeygain/Oxylabs همزمان نقش ناشر اپ و صاحب SDK پروکسی رو دارن
- آمازون و روکو این مدل SDK رو ممنوع یا مسدود کردن، ولی الجی و سامسونگ هنوز سیاست مشخصی ندارن
- ریسک اصلی، دسترسی احتمالی به شبکه خانگی کاربر (روتر، NAS، دوربین) از طریق همین پروکسیهاست




