Hvis du for nylig har kigget efter en streaming-stick, har du set dem: generiske Android TV-bokse med navne som H96, T95 eller X96, der sælges til en tredjedel af prisen på en Roku eller Chromecast, ofte med specifikationer, der lyder utroligt gode i forhold til prisen. Det er værd at stoppe op ved den forskel, inden du køber, for forskere har for nylig vist præcis, hvordan nogle af disse enheder indhenter differencen — og det er ikke gennem tyndere avancer.
Sikkerhedsfirmaet Bitsight undersøgte en af disse enhedsfamilier, H96, efter at forskeren Pedro Falé registrerede et udløbet domæne, som boksene stadig "ringede hjem" til. Det, han fandt, som rapporteret af Krebs on Security, var et stort annoncesvindel-netværk: enhederne udgav sig i hemmelighed for at være helt andre telefoner — de identificerede sig falsk som Samsung-, Vivo-, Huawei- og Xiaomi-håndsæt — og brugte denne falske identitet til at klikke på annoncer på AI-genererede websites. Effekten er, at annoncører og forhandlere, som betaler for annoncevisninger og klik, der aldrig blev foretaget af en rigtig person på en rigtig telefon, bliver franarret penge. Det kommer oven i en allerede kendt risiko ved denne kategori af enheder: nogle er blevet brugt til i det skjulte at udleje ejerens hjemmeinternetforbindelse til tredjeparter, hvilket forvandler din private IP-adresse til en proxy, som fremmede leder deres egen trafik igennem — trafik, du hverken har indsigt i eller mulighed for at kontrollere.
Hvorfor netop de billige
Økonomien forklarer adfærden. En legitim Android TV-enhed — en Chromecast, en Nvidia Shield, en officiel Google TV- eller Fire TV-boks — er prissat til at tjene penge på hardwaren, app-butikken eller et abonnementsøkosystem, og den gennemgår en producents certificeringsproces, inden den sendes ud. En navnløs boks, der sælges til en brøkdel af den pris, uden noget genkendeligt selskab bag sig, må tjene sin avance et andet sted. Hvis salgsprisen ikke troværdigt dækker fremstilling, forsendelse og en fortjeneste, bliver noget andet monetariseret efter salget — og din netværksbåndbredde og enhedsidentitet er de oplagte kandidater, fordi de begge er usynlige for dig og værdifulde for aktører inden for annoncesvindel og proxy-udlejning.
Hvad du skal tjekke, før du køber
- Kig efter en reel, ansvarlig producent. Google TV-, Roku-, Amazon Fire TV-, Nvidia Shield- og Chromecast-enheder er knyttet til en virksomhed med en certificeringsproces og et omdømme at miste. En boks, der kun sælges under et generisk modelnummer (H96, T95, MXQ, X96 og lignende) gennem tredjeparts markedspladsopslag, har ingen af delene.
- Tjek for Google Play Protect-certificering. Google vedligeholder en liste over Android-enheder, der har bestået Play Protects kompatibilitets- og sikkerhedstest — du kan søge på et modelnummer, inden du køber. En ucertificeret enhed er slet ikke blevet kontrolleret, hvilket er et betydeligt hul for noget, der forbliver forbundet til dit netværk døgnet rundt.
- Læs anmeldelser efter de rigtige klager. Inden forskere opdager, at en enhed gør noget ondsindet, bemærker ejere ofte bivirkningerne først: uforklarlig varme, en enhed, der aldrig synes at gå i dvale, eller usædvanligt højt dataforbrug til noget, der "bare streamer". Søg på det præcise modelnummer sammen med ord som "data usage", "always on" eller "proxy", inden du køber — ikke bagefter.
Hvad du skal tjekke, hvis du allerede ejer en
- Kig på din routers enhedsliste natten over. De fleste hjemmeroutere viser båndbredde pr. tilsluttet enhed. Tjek, hvad streamingboksen laver klokken tre om natten, når ingen ser noget. Konstant upload-trafik — eller overhovedet trafik — fra en enhed, der burde være i hvile, er et rødt flag, det er værd at undersøge.
- Hold øje med, hvad den kommunikerer med. Hvis din router understøtter forbindelseslogs, eller du kører noget som Pi-hole eller et lignende DNS-logværktøj, så kig efter, om boksen gentagne gange kontakter ukendte eller skiftende domæner i stedet for den håndfuld streamingtjeneste-endepunkter, du ville forvente.
- Sæt den på et separat netværk. De fleste hjemmeroutere understøtter et gæstenetværk eller, på bedre hardware, et VLAN. Ved at isolere streamingbokse og andre IoT-enheder fra dine telefoner, bærbare computere og fildelinger begrænser du skaden, hvis en af dem viser sig at opføre sig dårligt — den kan ikke lede trafik gennem enheder, den ikke kan se, og et kompromis på den overdrager ikke resten af dit netværk.
Hvis du finder noget galt
Der findes ingen pålidelig måde at "rense" en enhed, hvis firmware gør dette med vilje — en nulstilling til fabriksindstillinger fjerner ikke adfærd, der er bagt ind i selve firmware-imaget, og der er som regel ingen legitim opdateringskanal til at rette det, eftersom producenten har bygget den sådan med overlæg. De realistiske muligheder er at trække stikket og stoppe med at bruge den, eller udskifte den med en certificeret enhed fra en ansvarlig producent. Hvis den har siddet på dit primære netværk et stykke tid, er det også værd bagefter at skifte din Wi-Fi-adgangskode, i tilfælde af at den har haft mulighed for at observere eller interagere med andre enheder på samme netværk.
Den bredere vane, det er værd at holde fast i: betragt en utroligt lav pris på enhver altid-forbundet enhed som et spørgsmål, ikke et godt køb — for hvis du ikke kan gennemskue, hvad der betaler for rabatten, er der en god chance for, at det er dig.
Kilde: Bitsights research om H96 Android TV-bokse, rapporteret af Krebs on Security.