Jos olet viime aikoina ostellut suoratoistotikkuja, olet varmasti nähnyt ne: geneerisiä Android TV -boksia nimillä kuten H96, T95 tai X96, joita myydään kolmasosaan Rokun tai Chromecastin hinnasta ja usein ominaisuuksilla, jotka kuulostavat uskomattoman hyviltä hintaan nähden. Tätä eroa kannattaa pysähtyä miettimään ennen ostoa, sillä tutkijat ovat äskettäin osoittaneet tarkalleen, miten osa näistä laitteista kattaa erotuksen — eikä se tapahdu ohuemmilla katteilla.

Tietoturvayhtiö Bitsight tutki yhtä tällaista laiteperhettä, H96:ta, sen jälkeen kun tutkija Pedro Falé rekisteröi vanhentuneen verkkotunnuksen, johon laitteet yhä "soittivat kotiin". Kuten Krebs on Security kertoi, hän löysi laajan mainospetosverkoston: laitteet naamioivat itsensä salaa aivan toisiksi puhelimiksi — ne esiintyivät väärin Samsungin, Vivon, Huawein ja Xiaomin puhelimina — ja käyttivät tätä väärää identiteettiä klikatakseen mainoksia tekoälyn generoimilla verkkosivuilla. Lopputuloksena huijataan mainostajia ja kauppiaita, jotka maksavat mainosnäytöistä ja klikkauksista, joita ei koskaan tehnyt oikea ihminen oikealla puhelimella. Tämän lisäksi laitekategoriaan liittyy jo entuudestaan tunnettu riski: joitakin laitteita on käytetty vuokraamaan omistajan kotiverkkoyhteyttä salaa kolmansille osapuolille, jolloin oma kotiverkon IP-osoite muuttuu välityspalvelimeksi, jonka kautta tuntemattomat ohjaavat omaa liikennettään — liikennettä, johon sinulla ei ole minkäänlaista näkyvyyttä tai mahdollisuutta valvoa sitä.

Miksi juuri halvat laitteet

Talous selittää käyttäytymisen. Aito Android TV -laite — Chromecast, Nvidia Shield, virallinen Google TV tai Fire TV -boksi — on hinnoiteltu tuottamaan voittoa laitteistolla, sovelluskaupalla tai tilausekosysteemillä, ja se käy läpi valmistajan sertifiointiprosessin ennen kuin se tulee myyntiin. Nimettömän boksin, jota myydään murto-osalla tuosta hinnasta ilman minkään tunnistettavan yhtiön takuuta, on hankittava katteensa jostain muualta. Jos myyntihinta ei uskottavasti kata valmistusta, kuljetusta ja voittoa, jotain muuta rahastetaan myynnin jälkeen — ja verkkokaistasi sekä laitteesi identiteetti ovat ilmeisiä ehdokkaita, sillä ne ovat sekä näkymättömiä sinulle että arvokkaita mainospetos- ja välityspalvelinvuokraustoimijoille.

Mitä tarkistaa ennen ostoa

  • Etsi todellinen, vastuullinen valmistaja. Google TV-, Roku-, Amazon Fire TV-, Nvidia Shield- ja Chromecast-laitteet ovat sidoksissa yhtiöön, jolla on sertifiointiprosessi ja maine menetettävänä. Boksilla, jota myydään vain geneerisellä mallinumerolla (H96, T95, MXQ, X96 ja vastaavat) kolmannen osapuolen markkinapaikkojen kautta, ei ole kumpaakaan.
  • Tarkista Google Play Protect -sertifiointi. Google ylläpitää listaa Android-laitteista, jotka ovat läpäisseet sen Play Protect -yhteensopivuus- ja tietoturvatestauksen — voit hakea mallinumeroa ennen ostoa. Sertifioimatonta laitetta ei ole tarkastettu lainkaan, mikä on merkittävä puute laitteelle, joka on jatkuvasti yhteydessä verkkoosi ympäri vuorokauden.
  • Lue arvosteluja oikeiden valitusten varalta. Ennen kuin tutkijat huomaavat laitteen tekevän jotain haitallista, omistajat huomaavat usein sivuvaikutukset ensin: selittämätöntä lämpöä, laitteen, joka ei koskaan näytä nukahtavan, tai epätavallisen suurta datankäyttöä laitteelle, joka "vain suoratoistaa". Hae tarkkaa mallinumeroa yhdessä sanojen kuten "datankäyttö", "aina päällä" tai "proxy" kanssa ennen ostoa, ei sen jälkeen.

Mitä tarkistaa, jos sinulla jo on sellainen

  • Katso reitittimesi laiteluetteloa yön yli. Useimmat kotireitittimet näyttävät kaistankäytön laitekohtaisesti. Tarkista, mitä suoratoistoboksi tekee kello kolmelta yöllä, kun kukaan ei katso mitään. Tasainen latausliikenne — tai mikä tahansa liikenne — laitteelta, jonka pitäisi olla jouten, on huomionarvoinen varoitusmerkki.
  • Tarkkaile, keiden kanssa se "keskustelee". Jos reitittimesi tukee yhteyslokeja tai käytät jotain Pi-holen kaltaista DNS-lokitustyökalua, etsi merkkejä siitä, että boksi ottaa toistuvasti yhteyttä tuntemattomiin tai vaihtuviin verkkotunnuksiin sen sijaan, että se yhdistäisi vain niihin muutamiin suoratoistopalvelujen osoitteisiin, joita odottaisit.
  • Aseta se erilliseen verkkoon. Useimmat kotireitittimet tukevat vierasverkkoa, ja paremmalla laitteistolla myös VLAN-verkkoa. Eristämällä suoratoistoboksit ja muut IoT-laitteet puhelimistasi, kannettavistasi ja tiedostojaoista rajoitat vahinkoa siltä varalta, että jokin niistä osoittautuu häiriköksi — se ei voi välittää liikennettä laitteiden kautta, joita se ei näe, eikä sen kompromissi luovuta muuta verkkoasi hyökkääjälle.

Jos löydät jotain väärää

Ei ole luotettavaa tapaa "puhdistaa" laitetta, jonka laiteohjelmisto tekee tätä tarkoituksellisesti — tehdasasetusten palautus ei poista laiteohjelmiston kuvaan leivottua käyttäytymistä, eikä yleensä ole olemassa laillista päivityskanavaa sen korjaamiseksi, koska valmistaja rakensi sen tällaiseksi tarkoituksella. Realistiset vaihtoehdot ovat irrottaa laite pistorasiasta ja lopettaa sen käyttö, tai korvata se sertifioidulla laitteella vastuulliselta valmistajalta. Jos se on ollut pääverkossasi jonkin aikaa, kannattaa myös vaihtaa Wi-Fi-salasana jälkikäteen siltä varalta, että sillä on ollut tilaisuuksia tarkkailla tai olla vuorovaikutuksessa muiden samassa verkossa olevien laitteiden kanssa.

Laajempi tapa, joka kannattaa omaksua: suhtaudu minkä tahansa jatkuvasti verkossa olevan laitteen uskomattoman alhaiseen hintaan kysymyksenä, ei löytönä — sillä jos et pysty selvittämään, kuka alennuksen maksaa, on hyvät mahdollisuudet, että se olet sinä.

Lähde: Bitsightin tutkimus H96 Android TV -boksista, josta raportoi Krebs on Security.