Ha mostanában streamelő pálcikát vásároltál, biztos találkoztál velük: márkajelzés nélküli Android TV-boxokkal, olyan nevekkel, mint H96, T95 vagy X96, amelyek egy Roku vagy Chromecast áránál harmadannyiba kerülnek, gyakran az árukhoz képest hihetetlenül jó specifikációkkal. Érdemes elgondolkodni ezen a különbségen vásárlás előtt, mert kutatók nemrég pontosan bemutatták, hogyan pótolják ezek az eszközök a hiányzó bevételt — és ez nem a szűkebb haszonkulcson keresztül történik.
A Bitsight nevű biztonsági cég egy ilyen eszközcsaládot, a H96-ot vizsgálta meg, miután Pedro Falé kutató regisztrált egy lejárt domaint, amelyet a boxok még mindig folyamatosan kerestek. Amit talált — a Krebs on Security beszámolója szerint — egy hatalmas hirdetéscsalás-hálózat volt: az eszközök titokban egészen más telefonoknak adták ki magukat — hamisan Samsung, Vivo, Huawei és Xiaomi készülékként azonosítva magukat —, és ezt a hamis identitást használták arra, hogy hirdetésekre kattintsanak mesterséges intelligenciával generált weboldalakon. Ennek eredményeként átverik a hirdetőket és kereskedőket, akik olyan hirdetésmegjelenítésekért és kattintásokért fizetnek, amelyeket sosem hajtott végre valódi ember valódi telefonon. Ez tetézi az eszközkategória már ismert kockázatát is: néhányat arra használtak, hogy a tulajdonos otthoni internetkapcsolatát csendben harmadik feleknek bérbe adják, a lakossági IP-címedet proxyvá alakítva, amelyen keresztül idegenek irányítják át a saját forgalmukat — olyan forgalmat, amelybe neked semmilyen betekintésed nincs, és amelyet nem tudsz ellenőrizni.
Miért pont az olcsók?
A gazdasági logika megmagyarázza a viselkedést. Egy legitim Android TV-eszköz — egy Chromecast, egy Nvidia Shield, egy hivatalos Google TV vagy Fire TV box — árazása úgy történik, hogy a hardveren, az alkalmazásboltból, vagy egy előfizetéses ökoszisztémán keresztül termeljen profitot, és kiszállítás előtt végigmegy a gyártó tanúsítási folyamatán. Egy névtelen box, amely ennek töredékéért kel el, és amely mögött nem áll felismerhető cég, valahol máshol kell hogy megtermelje a haszonkulcsát. Ha az eladási ár nem fedezi hihető módon a gyártást, a szállítást és a profitot, akkor valami mást monetizálnak az eladás után — a hálózati sávszélességed és az eszközazonosságod nyilvánvaló jelöltek erre, mivel mindkettő láthatatlan számodra, ugyanakkor értékes a hirdetéscsalással és proxybérbeadással foglalkozók számára.
Mit érdemes ellenőrizni vásárlás előtt
- Keress valódi, elszámoltatható gyártót. A Google TV, Roku, Amazon Fire TV, Nvidia Shield és Chromecast eszközök mögött olyan cég áll, amelynek van tanúsítási folyamata, és van vesztenivaló hírneve. Egy olyan box, amelyet kizárólag általános típusszám alatt (H96, T95, MXQ, X96 és hasonlók) árulnak harmadik féltől származó piactéri hirdetéseken keresztül, egyikkel sem rendelkezik.
- Ellenőrizd a Google Play Protect tanúsítványt. A Google listát vezet azokról az Android-eszközökről, amelyek átmentek a Play Protect kompatibilitási és biztonsági tesztjein — vásárlás előtt rákereshetsz a típusszámra. Egy nem tanúsított eszközt egyáltalán nem vizsgáltak át, ami komoly hiányosság egy olyan eszköznél, amely éjjel-nappal kapcsolódik a hálózatodhoz.
- Az értékeléseknél a megfelelő panaszokat keresd. Mielőtt a kutatók lebuktatnának egy eszközt valamilyen rosszindulatú tevékenységen, a tulajdonosok gyakran előbb észreveszik a mellékhatásokat: megmagyarázhatatlan hőtermelést, egy eszközt, amely sosem alszik, vagy szokatlanul magas adatforgalmat valami olyasminél, ami „csak streamel”. Keress rá a pontos típusszámra, olyan szavak kíséretében, mint „adatforgalom”, „mindig bekapcsolva” vagy „proxy” — még vásárlás előtt, ne utána.
Mit érdemes ellenőrizni, ha már van egy ilyen eszközöd
- Nézd meg éjszaka a routered eszközlistáját. A legtöbb otthoni router megmutatja az egyes csatlakoztatott eszközök sávszélesség-használatát. Nézd meg, mit csinál a streamelő box hajnali 3-kor, amikor senki nem néz semmit. Ha egy eszköz, amelynek tétlennek kellene lennie, folyamatos feltöltési forgalmat — vagy egyáltalán bármilyen forgalmat — generál, az érdemes kivizsgálni figyelmeztető jel.
- Figyeld meg, kivel „beszélget” az eszköz. Ha a routered támogatja a kapcsolati naplókat, vagy futtatsz valami olyat, mint a Pi-hole vagy egy hasonló DNS-naplózó eszköz, nézd meg, hogy a box ismeretlen vagy folyamatosan váltakozó domainekkel kommunikál-e ismételten, ahelyett hogy csak azzal a néhány streamingszolgáltatás-végponttal érintkezne, amit elvárnál.
- Helyezd külön hálózatra. A legtöbb otthoni router támogat vendéghálózatot, jobb hardvereken pedig VLAN-t is. Ha elkülöníted a streamelő boxokat és más IoT-eszközöket a telefonjaidtól, laptopjaidtól és fájlmegosztásaidtól, az korlátozza a kárt, ha valamelyik rosszul viselkedik — nem tud proxyzni olyan eszközökön keresztül, amelyeket nem lát, és egy rajta történő behatolás nem adja át neki a hálózatod többi részét.
Ha valami gyanúsat találsz
Nincs megbízható módja annak, hogy „megtisztíts” egy olyan eszközt, amelynek firmware-je szándékosan ezt csinálja — egy gyári visszaállítás nem távolítja el a magába a firmware-képbe beépített viselkedést, és általában nincs is legitim frissítési csatorna a javításához, mivel a gyártó szándékosan így építette meg. A reális lehetőségek az, hogy kihúzod és leállítod a használatát, vagy lecseréled egy elszámoltatható gyártó tanúsított eszközére. Ha egy ideig már a fő hálózatodon volt, érdemes utólag megváltoztatni a Wi-Fi jelszavadat is, mert lehet, hogy volt alkalma megfigyelni vagy kapcsolatba lépni a hálózat más eszközeivel.
Az általánosabb szokás, amit érdemes megtartani: bármely folyamatosan kapcsolódó eszköz hihetetlenül alacsony ára kérdést vessen fel benned, ne alkut — mert ha nem tudod megállapítani, mi fizeti ki a kedvezményt, jó eséllyel te magad.
Forrás: a Bitsight kutatása a H96 Android TV-boxokról, amelyről a Krebs on Security számolt be.