研究人員發現,三星、LG智慧電視的App,有將1/3會利用或出售用戶住家IP位址,讓用戶電視淪為導引流量的代理伺服器的安全隱憂。
資安業者Spur分析6,038個三星和LG智慧電視的App套件分析,發現有2,058款內含將用戶住家IP位址提供作為代理伺服器(proxy)的SDK。
這些App是透過在用戶電視OS上安裝代理伺服器(proxy)SDK達成其目的。有的是詢問過且獲得用戶同意,例如要求小精靈(Pac-Man)App執行一次性的詢問,讓用戶選擇觀看廣告或是成為其網路的一部份。另一批程式則是「掛羊頭賣狗肉」,以遊戲、螢幕保護程式或工具應用程式當幌子誘使用戶下載SDK。有些代理伺服器業者(或其子品牌)也是App發行商。例如Bright Data集團和Honeygain分別發行了數百個和十多個這類App,因此這些App品質低落、功能陽春。此外,同意條款隱藏在安裝過程中,藉多數用戶會快速按「下一步」來取得其同意。
研究人員分析,Amazon(Fire TV)與Roku已經有明確的政策禁止或封鎖第三方代理伺服器SDK服務,但LG(webOS)和三星(Tizen)當時尚未建立同等嚴格的公開審查標準,而在這兩大電視平臺應用商店中大規模上架含有Proxy SDK的灰色App。
研究人員警告,在用戶住家IP位址被出售或出借後,一旦代理伺服器供應商同意提供其他組織,或是其過濾機制破防,則電視可能成為外部流量存取家中其他連網裝置,包括路由器管理介面、NAS系統、印表機、攝影機、或其他App。2026初爆發的Kimwolf殭屍程式網路就是濫用住家代理伺服器網路而成。
研究人員也提供代理伺服器網路供應商的回應說法,Bright Data、Honeygain等公司都表示具有稽核框架,強調只有經過嚴格審查、驗證身分的合法企業、研究人員和新聞工作者,才能獲准使用這個Proxy網路。對於研究人員提到「用戶無法得知背景運作詳情」,另一家業者Massive解釋這是簡化用戶使用麻煩而設計,但其網路客戶必須通過KYC(know your customer)實名認證,確保有正當的商業使用目的。此外其伺服器端實施控制,不會去解密或監控用戶的流量。
面對研究人員擔憂電視可能變成駭客入侵家裡其他裝置(如路由器、NAS、攝影機)的跳板,Oxylabs強調他們不論在基礎設施端還是SDK本地端,都設有嚴格的過濾、流量檢驗以及私有IP網段黑名單。
Comments (0)