三星禁止与陌生人共享用户互联网连接的智能电视应用程序

据周一发布的新安全研究,几款主流的三星智能电视应用程序包含与陌生人共享所有者互联网连接的代码,这可能使数百万台三星智能电视面临被劫持的风险。

据应用程序开发人员称,其中一些应用程序声称已安装在人们家中数亿台智能电视上。

至少有一款智能电视应用程序是一款简单的吃豆人游戏,三星已认可该游戏,并在客户电视屏幕上的“编辑精选”部分中突出显示。

这些应用程序包含通过普通家庭和办公室互联网连接传输外部网络流量的软件,称为住宅代理网络(或“重新代理”),这些网络越来越多地与网络犯罪联系在一起。打开时,带有resproxy代码的应用程序可以将智能电视变成一个永远在线的隧道,供外部人员通过(称为退出节点)传输其网络流量 - 即使该应用程序不再打开。

挪威网络安全公司Mnemonic的安全研究描述了一场完美的问题风暴,这些问题使得低质量的应用程序在三星应用程序商店中激增,其中包含的代码使用户的互联网连接面临被流氓应用程序窃听的风险。

其中许多应用程序都是准系统外壳,仅由几行代码组成,并且专门设计用于从其他网站(例如游戏)加载内容。虽然此类智能电视应用程序从另一台服务器加载内容,但对这些应用程序的任何审查都只能看到其中的几行代码,而不一定是内容本身。

Mnemonic的攻击性安全顾问哈里森·桑德 (Harrison Sand) 写道:“经过审查的内容不一定是正在运行的内容。”

在TechCrunch联系三星要求对这项研究发表评论后,这家电子巨头在一份电子邮件声明中表示,它正在禁止共享用户互联网连接的应用程序,并将删除包含该功能的应用程序。

三星发言人表示:“我们已经限制在我们的智能电视平台上注册包含此类代理功能的新应用程序。” “我们目前正在实施严格的全平台开发者政策,明确禁止住宅代理SDK,并且我们正在努力识别并删除我们商店中当前可用的包含这些组件的所有应用程序。”

在此之前,LG上个月表示,最近的报告发现该公司应用商店中约42% 的应用程序将智能电视纳入代理网络,之后该公司表示将禁止包含重新代理软件的应用程序。

住宅代理网络内部

该研究还罕见地展示了住宅代理网络的内部情况。

Resproxy代码也可以在常规消费手机应用程序以及其他消费电子产品中找到,例如数码相框和Android流媒体盒,然后它们共享该设备的互联网连接。

每当重新代理应用程序或设备连接到互联网时,外部人员也可以付费使用它。

重新代理本质上并不是非法的。有些用于通过普通住宅路由互联网流量来逃避审查。例如,人工智能公司越来越依赖重新代理从互联网上的多个位置一次性抓取数据来训练他们的人工智能模型。

但网络安全公司表示,代理因允许黑客和间谍进行网络攻击和数据泄露,同时隐藏其恶意活动而赢得了声誉。

网络安全公司发现代理很难解决,因为网络流量看起来像是来自普通家庭,而不是像他们预期的那样来自海外的恶意黑客。

此外,通过重新代理流经用户设备的网络流量通常是加密的,通常无法解密和检查。

通过root三星智能电视的软件,Mnemonic的Sand深入访问了电视的内部结构,并分析了流入和流出电视的所有网络流量。这包括与其他人共享智能电视互联网连接的任何应用程序。

他发现吃豆人游戏包含来自Bright Data的重新代理代码,Bright Data是一家以色列公司,提供代理网络,可访问全球数百万个住宅网络。该公司还有一个出售抓取数据集的市场。这些数据集源自作为退出节点的入伍智能电视网络,这些网络用于同时从多个来源从网络下载大量公共数据,通常是为了规避旨在防止抓取的系统。

Sand发现,打开吃豆人游戏时会加载Bright Data的重新代理代码,但他指出,这不会自动将三星智能电视变成退出节点。 Sand表示,在用户接受同意屏幕之前,resproxy代码处于休眠状态,同意屏幕会立即激活resproxy代码在后台运行,直到用户删除应用程序。

除了用户自己同意将其设备加入重新代理之外,桑德警告说,“网络服务器上的简单代码更改”可能会立即将数亿台智能电视激活为潜在的恶意僵尸网络。

通过访问流经智能电视的网络数据,Sand可以看到,其中大部分数据似乎表明Reproxy网络被用于大规模抓取LinkedIn个人资料,以及收集AI训练数据。 Sand表示,他只看到了Bright Data网络上路由的一小部分内容。

Bright Data没有回应置评请求。

← 上一篇文章 Marc Benioff支持的初创公司认为人工智能可以解决人工智能部署问题 下一篇文章 → AI日报:Qwen3.8-Max上线;DeepSeek V4-Flash API开启公测;京东外卖发布AI智能头盔

← 返回列表