आपने एक स्ट्रीमिंग स्टिक के लिए तीस डॉलर दिए, जिसने “सब कुछ, बिना सब्सक्रिप्शन” का वादा किया था। यह फ़िल्में ठीक से चलाती है। लेकिन Krebs on Security में रिपोर्ट किए गए शोध के अनुसार, इन सस्ते Android TV बॉक्सों की एक श्रेणी का पृष्ठभूमि में एक दूसरा काम भी चल रहा है: मोबाइल फ़ोन होने का दिखावा करना, AI-निर्मित वेबसाइटें ब्राउज़ करना और विज्ञापनों पर क्लिक करके विज्ञापनदाताओं तथा ऑनलाइन व्यापारियों के साथ धोखाधड़ी करना — और यह सब आपके घरेलू इंटरनेट कनेक्शन और आपकी बिजली का इस्तेमाल करके।

शोधकर्ताओं ने वास्तव में क्या पाया

सुरक्षा फर्म Bitsight के ख़तरा शोधकर्ता Pedro Falé ने इस तरह के एक अभियान के भीतर दुर्लभ नज़र हासिल की, जब उन्होंने एक ऐसे समाप्त हो चुके डोमेन को पंजीकृत किया जिसका इस्तेमाल पहले इस योजना के समन्वय के लिए किया गया था। Krebs की रिपोर्ट के अनुसार, वह डोमेन दुनिया भर के टीवी से जुड़े दसियों हज़ार स्ट्रीमिंग स्टिक्स — विशेष रूप से H96 नामक लोकप्रिय और व्यापक रूप से बिकने वाले ब्रांड — से हार्डवेयर का पूरा विवरण और इंस्टॉल किए गए ऐप्स की पूरी सूची एकत्र कर रहा था। डोमेन पर नियंत्रण मिल जाने के बाद Falé उस पर अब भी आ रहे ट्रैफ़िक को देख सकते थे: डिवाइस खुद को मोबाइल फ़ोन बताकर AI-निर्मित वेबसाइटों पर विज्ञापनों पर क्लिक कर रहे थे और एक बड़े विज्ञापन-धोखाधड़ी नेटवर्क का हिस्सा बने हुए थे।

यह उस बात पर आधारित है जिसके बारे में सुरक्षा शोधकर्ता वर्षों से सामान्य, बिना नाम वाले स्ट्रीमिंग बॉक्सों के संबंध में चेतावनी देते रहे हैं: उनमें से कई “residential proxies” के रूप में भी काम करते हैं और गुप्त रूप से आपके घरेलू इंटरनेट कनेक्शन का एक हिस्सा अजनबियों को किराये पर दे देते हैं, ताकि दूसरे लोगों का ट्रैफ़िक — कभी वैध, कभी अवैध — आपके पते से आता हुआ दिखाई दे। Bitsight ने जिस विज्ञापन-क्लिक व्यवहार का दस्तावेज़ीकरण किया है, वह इसी मूल समस्या का अधिक विशिष्ट और सक्रिय रूप है: बॉक्स सिर्फ़ आपके कार्यक्रम चलाते हुए पड़ा नहीं है, बल्कि आपके ख़र्चे और आपके IP पते पर किसी और के लिए भी काम कर रहा है।

सबसे सस्ते बॉक्स ही संभावित उम्मीदवार क्यों हैं

हर स्ट्रीमिंग डिवाइस ऐसा नहीं करता। शोधकर्ताओं को बार-बार मिलने वाला पैटर्न एक विशेष श्रेणी से जुड़ा है: बिना ब्रांड या कम-ज्ञात ब्रांड वाले Android बॉक्स, जिन्हें आम तौर पर हर स्ट्रीमिंग ऐप पहले से इंस्टॉल किए हुए “fully loaded” के रूप में, बिना सब्सक्रिप्शन के कम एकमुश्त कीमत पर बेचा जाता है। यही व्यापार मॉडल संकेत देता है। वैध हार्डवेयर निर्माता (Roku, Google, Amazon की आधिकारिक Fire TV लाइन) डिवाइस, अपने ऐप स्टोर या सेवाओं में हिस्से से पैसा कमाते हैं — उन्हें दूसरी आय की धारा की ज़रूरत नहीं होती। जो बॉक्स सस्ता हो, सब कुछ मुफ़्त में करता हो और फिर भी लाभ कमाना चाहता हो, उसे परिभाषा के अनुसार आपके अलावा कोई और भुगतान कर रहा है। विज्ञापन-धोखाधड़ी और बैंडविड्थ की पुनर्बिक्री वे दो तरीके हैं जिनसे शोधकर्ताओं ने ऐसा होते हुए दर्ज किया है।

ये डिवाइस Google के Play Protect प्रमाणन को भी छोड़ देते हैं, नियमित सुरक्षा अपडेट के बिना आते हैं और Play Store के बजाय अनौपचारिक APK स्टोर से साइडलोड किए गए ऐप्स पर निर्भर रहते हैं — ठीक ऐसा इंस्टॉलेशन मार्ग, जिससे आपके चाहिते मीडिया प्लेयर के साथ कोई छिपा हुआ धोखाधड़ी या प्रॉक्सी मॉड्यूल जोड़ना आसान हो जाता है।

पाँच जाँचें जिन्हें आप वास्तव में कर सकते हैं

इसमें से अधिकांश के लिए आपको किसी विशेष उपकरण की ज़रूरत नहीं है — बस अपने राउटर के एडमिन पेज और बॉक्स के सेटिंग्स मेन्यू तक पहुँच चाहिए।

  • मॉडल का नाम जाँचें। ब्रांड के लिए बॉक्स को स्वयं या उसकी सेटिंग्स/अबाउट स्क्रीन को देखें। Bitsight के शोध में विशेष रूप से H96 मॉडल का नाम लिया गया है; अगर आपके पास भी यही है, तो इस सूची के बाकी हिस्से को वैकल्पिक नहीं बल्कि अत्यावश्यक मानें। Amazon की तृतीय-पक्ष लिस्टिंग, AliExpress या eBay जैसे मार्केटप्लेस पर ऐसे ब्रांड नामों के तहत खरीदे गए सामान्य दिखने वाले Android बॉक्स, जिन्हें आप पहचानते नहीं हैं, उसी तरह जाँच के योग्य हैं।
  • अपने राउटर के एडमिन पैनल में प्रति डिवाइस डेटा उपयोग देखें। अधिकांश घरेलू राउटर (और सभी मेश सिस्टम) जुड़े हुए डिवाइस के अनुसार डेटा उपयोग दिखाते हैं। जब आप सक्रिय रूप से कुछ देख रहे हों, तब स्ट्रीमिंग स्टिक में भारी डाउनलोड गतिविधि दिखनी चाहिए और बाकी समय लगभग कुछ भी नहीं। लगातार अपलोड ट्रैफ़िक, या टीवी बंद होने और कुछ भी न चलने पर भी किसी तरह का ट्रैफ़िक, जाँच के योग्य है।
  • इंस्टॉल किए गए ऐप्स की सूची खोलें। Android TV बॉक्सों में यह आम तौर पर Settings > Apps > See all apps के अंतर्गत होती है और इसमें सिस्टम ऐप्स भी दिखाई देंगे। ऐसी किसी चीज़ को देखें जिसे आप पहचानते नहीं और जिसे आपने इंस्टॉल नहीं किया — सामान्य नाम, खाली आइकन या ऐसी अनुमतियों वाले ऐप्स (जैसे नेटवर्क एक्सेस), जो उनके बताए गए काम से मेल नहीं खातीं।
  • ध्यान दें कि आपने बॉक्स को मूल रूप से कैसे सेट अप किया था। अगर इसमें Google Play Store के बजाय कोई तृतीय-पक्ष “app store” पहले से लोड था, या स्ट्रीमिंग ऐप्स चलाने के लिए बॉक्स के मैनुअल में दिए गए लिंक या QR code से APK साइडलोड करने को कहा गया था, तो यह वही वितरण मार्ग है जिसका इस्तेमाल शोध के अनुसार धोखाधड़ी मॉड्यूल पहुँचाने के लिए किया जा रहा है।
  • कुछ भी न चलने पर गतिविधि के संकेतों पर नज़र रखें। स्क्रीन बंद होने और कोई ऐप खुला न होने पर भी अगर बॉक्स छूने पर गर्म है, उसका पंखा घूम रहा है या गतिविधि की लाइटें लगातार झपक रही हैं, तो वह कुछ कर रहा है। यह पूरी तरह निर्दोष भी हो सकता है (पृष्ठभूमि में होने वाले अपडेट), लेकिन ऊपर दिए गए किसी भी संकेत के साथ मिलकर यह और करीब से जाँच करने का कारण है।

अगर आपको कुछ मिल जाए

सिर्फ़ संदिग्ध दिखने वाले एक ऐप को अनइंस्टॉल करके न रुकें। शोधकर्ताओं द्वारा वर्णित व्यवहार अक्सर डिवाइस की टेलीमेट्री और सिस्टम लेयर में अंतर्निहित होता है, न कि किसी एक ऐसे ऐप में जिसे आप हटा सकें — इसलिए बॉक्स को फ़ैक्टरी रीसेट करने से भी यह साफ़ नहीं हो सकता, क्योंकि रीसेट इमेज वही संक्रमित फ़र्मवेयर हो सकता है जिसके साथ यह भेजा गया था। भरोसेमंद उपाय है डिवाइस का इस्तेमाल बंद कर देना: इसे अनप्लग करें, अपने Wi-Fi से डिस्कनेक्ट करें (अगर आपको यक़ीन नहीं है कि आप इसे किसी और तरीके से ज़बरन ऑफ़लाइन कर सकते हैं, तो अपना Wi-Fi पासवर्ड बदल दें) और इसकी जगह किसी मुख्यधारा के ब्रांड का हार्डवेयर लें।

इसके बजाय क्या खरीदें

इस जोखिम वाली श्रेणी से बचने के लिए आपको बहुत अधिक खर्च करने की ज़रूरत नहीं है — आपको ऐसी कंपनी से खरीदना है जिसके व्यापार मॉडल को छिपी हुई दूसरी आय की धारा की ज़रूरत न हो। आधिकारिक Roku, Amazon Fire TV, Google TV/Chromecast और Apple TV डिवाइस मानक ऐप-स्टोर वितरण और विक्रेता की जवाबदेही प्रदान करते हैं, जो “fully loaded” बिना नाम वाले बॉक्स नहीं देते। अगर कोई सौदा बिना सब्सक्रिप्शन के, कम एकमुश्त कीमत पर हर स्ट्रीमिंग सेवा का मुफ़्त एक्सेस देने का विज्ञापन करता है, तो वह स्पष्ट सवाल पूछें जिसका शोध बार-बार जवाब देता है: अगर आप इसके लिए पैसे से भुगतान नहीं कर रहे हैं, तो किस चीज़ से भुगतान कर रहे हैं?