Vous avez payé trente dollars pour une clé de streaming qui promettait « tout, sans abonnement ». Elle lit parfaitement les films. Mais selon une étude rapportée par Krebs on Security, une catégorie de ces boîtiers Android bon marché a une seconde fonction qui s’exécute en arrière-plan : se faire passer pour un téléphone mobile, consulter des sites web générés par IA et cliquer sur des publicités afin de frauder les annonceurs et les commerçants en ligne — le tout en utilisant votre connexion Internet domestique et votre électricité.
Ce que les chercheurs ont réellement découvert
Le chercheur en cybersécurité Pedro Falé, de l’entreprise de sécurité Bitsight, a pu observer de l’intérieur l’une de ces opérations, en enregistrant un domaine expiré qui avait auparavant servi à coordonner le stratagème. Ce domaine, a rapporté Krebs, recueillait les informations matérielles complètes ainsi que la liste exhaustive des applications installées sur des dizaines de milliers de clés de streaming — plus précisément une marque populaire et largement vendue appelée H96 — branchées sur des téléviseurs partout dans le monde. Une fois le contrôle du domaine acquis par Falé, il a pu voir le trafic qui continuait d’y affluer : des appareils se faisant passer pour des téléphones mobiles et cliquant sur des publicités sur des sites web générés par IA dans le cadre d’un réseau plus vaste de fraude publicitaire.
Cela s’inscrit dans le prolongement d’un phénomène contre lequel les chercheurs en sécurité mettent en garde depuis des années concernant les boîtiers de streaming génériques, sans marque connue : nombre d’entre eux fonctionnent également comme des « proxies résidentiels », louant secrètement une partie de votre connexion Internet domestique à des inconnus, de sorte que le trafic d’autres personnes — parfois légitime, parfois non — semble provenir de votre adresse. Le comportement de clic sur les publicités documenté par Bitsight est une version plus précise et plus active du même problème sous-jacent : le boîtier ne se contente pas de rester là à diffuser vos programmes, il travaille aussi pour quelqu’un d’autre, à vos frais et depuis votre adresse IP.
Pourquoi les boîtiers les moins chers sont les candidats les plus probables
Tous les appareils de streaming ne font pas cela. Le schéma que les chercheurs retrouvent régulièrement est propre à une catégorie : les boîtiers Android sans marque ou de marques inconnues, généralement vendus comme étant « entièrement équipés », avec toutes les applications de streaming préinstallées, pour un faible paiement unique et sans abonnement. C’est ce modèle économique qui doit vous alerter. Les fabricants de matériel légitimes (Roku, Google, la gamme officielle Fire TV d’Amazon) gagnent de l’argent sur l’appareil, sur leur boutique d’applications ou sur une part des revenus des services — ils n’ont pas besoin d’une deuxième source de revenus. Un boîtier bon marché, qui fait tout gratuitement et doit malgré tout être rentable, est, par définition, payé par quelqu’un d’autre que vous. La fraude publicitaire et la revente de bande passante sont les deux moyens par lesquels les chercheurs ont documenté ce phénomène.
Ces appareils ont également tendance à ne pas bénéficier de la certification Google Play Protect, à être livrés sans mises à jour de sécurité régulières et à dépendre d’applications installées en chargement latéral depuis des boutiques d’APK non officielles plutôt que du Play Store — exactement le type de méthode d’installation qui permet d’intégrer facilement un module caché de fraude ou de proxy aux côtés du lecteur multimédia que vous vouliez réellement.
Cinq vérifications que vous pouvez réellement effectuer
Vous n’avez pas besoin d’outils spéciaux pour la plupart de ces vérifications — il vous suffit d’avoir accès à la page d’administration de votre routeur et au menu des paramètres du boîtier.
- Vérifiez le nom du modèle. Regardez le boîtier lui-même ou l’écran de ses paramètres et informations pour connaître la marque. H96 est le modèle nommé spécifiquement dans l’étude de Bitsight ; si c’est celui que vous possédez, considérez le reste de cette liste comme urgent plutôt que facultatif. Les boîtiers Android d’apparence générique achetés sur des places de marché comme les offres de vendeurs tiers d’Amazon, AliExpress ou eBay, sous des marques que vous ne reconnaissez pas, méritent le même examen minutieux.
- Examinez la consommation de données de chaque appareil dans le panneau d’administration de votre routeur. La plupart des routeurs domestiques (et tous les systèmes Wi-Fi maillés) affichent la consommation de données ventilée par appareil connecté. Une clé de streaming devrait afficher une forte activité de téléchargement lorsque vous regardez activement quelque chose, et presque aucune le reste du temps. Un trafic sortant soutenu, ou n’importe quel trafic alors que le téléviseur est éteint et que rien n’est en lecture, mérite une vérification.
- Ouvrez la liste des applications installées. Sur les boîtiers Android TV, elle se trouve généralement sous Paramètres > Applications > Voir toutes les applications, et elle affiche également les applications système. Cherchez tout ce que vous ne reconnaissez pas et que vous n’avez pas installé — noms génériques, icônes vierges ou applications disposant d’autorisations (comme l’accès au réseau) qui ne correspondent pas à ce qu’elles prétendent faire.
- Notez comment vous avez configuré le boîtier au départ. S’il était livré avec une « boutique d’applications » tierce au lieu du Google Play Store, ou si l’on vous a indiqué de charger en latéral un APK depuis un lien ou un code QR figurant dans le manuel du boîtier pour faire fonctionner les applications de streaming, il s’agit du même mode de distribution que celui décrit dans l’étude pour diffuser des modules de fraude.
- Surveillez les signes d’activité lorsqu’aucun contenu n’est en lecture. Un boîtier chaud au toucher, équipé d’un ventilateur en rotation ou dont les voyants d’activité clignotent régulièrement lorsque l’écran est éteint et qu’aucune application n’est ouverte, est en train de faire quelque chose. Cela peut être parfaitement normal (mises à jour en arrière-plan), mais si cela s’ajoute à l’un des éléments ci-dessus, c’est une raison d’examiner la situation de plus près.
Si vous trouvez quelque chose
Ne vous contentez pas de désinstaller une application qui vous paraît suspecte. Le comportement décrit par les chercheurs est souvent intégré à la télémétrie et à la couche système de l’appareil, et non à une seule application que vous pouvez supprimer — une réinitialisation d’usine du boîtier lui-même peut donc ne pas suffire, puisque l’image de réinitialisation peut être le même micrologiciel compromis que celui avec lequel il a été livré. La solution fiable consiste à cesser d’utiliser l’appareil : débranchez-le, déconnectez-le de votre Wi-Fi (changez votre mot de passe Wi-Fi si vous n’êtes pas sûr de pouvoir autrement l’empêcher de se reconnecter) et remplacez-le par un appareil d’une marque grand public reconnue.
Qu’acheter à la place
Vous n’avez pas besoin de dépenser beaucoup plus pour éviter cette catégorie de risques — vous devez acheter auprès d’une entreprise dont le modèle économique n’a pas besoin d’une seconde source de revenus cachée. Les appareils officiels Roku, Amazon Fire TV, Google TV/Chromecast et Apple TV bénéficient tous d’une distribution standard via une boutique d’applications et d’une responsabilité du fabricant, ce qui n’est pas le cas des boîtiers sans marque « entièrement équipés ». Si une offre promet l’accès gratuit à tous les services de streaming pour un faible paiement unique et sans abonnement, posez-vous la question évidente à laquelle l’étude ne cesse d’apporter une réponse : si vous ne payez pas avec de l’argent, avec quoi payez-vous ?