Harminc dollárt fizettél egy olyan streamingeszközért, amely „mindent, előfizetés nélkül” ígért. A filmeket rendesen lejátssza. A Krebs on Security által ismertetett kutatás szerint azonban ezeknek az olcsó Android TV-boxoknak egy kategóriája másodállást is végez a háttérben: mobiltelefonnak adja ki magát, mesterséges intelligencia által generált webhelyeket böngész, és hirdetésekre kattint, hogy megkárosítsa a hirdetőket és az online kereskedőket — mindezt az otthoni internetkapcsolatod és az áramod felhasználásával.
Mit találtak valójában a kutatók
Pedro Falé, a Bitsight biztonsági cég fenyegetéselemzője ritka betekintést nyert az egyik ilyen műveletbe, amikor regisztrált egy lejárt domaint, amelyet korábban a rendszer összehangolására használtak. A Krebs beszámolója szerint ez a domain több tízezer, a világ különböző pontjain tévékhez csatlakoztatott streamingeszközről gyűjtött teljes hardveradatokat és a telepített alkalmazások teljes listáját — konkrétan a H96 nevű, népszerű és széles körben forgalmazott márkáról. Miután Falé átvette az irányítást a domain felett, láthatta a továbbra is oda áramló forgalmat: az eszközök mobiltelefonnak álcázták magukat, és mesterséges intelligencia által generált webhelyeken kattintottak hirdetésekre egy nagyobb hirdetési csalási hálózat részeként.
Ez ráépül arra, amire a biztonsági kutatók évek óta figyelmeztetnek az általános, ismeretlen márkájú streamingboxokkal kapcsolatban: sok közülük „lakossági proxyként” is működik, titokban bérbe adva az otthoni internetkapcsolatod egy részét idegeneknek, hogy mások forgalma — néha legitim, néha nem — úgy tűnjön, mintha a te címedről érkezne. A Bitsight által dokumentált hirdetéskattintási viselkedés ugyanennek az alapvető problémának egy konkrétabb és aktívabb változata: a box nem csupán ott ül és lejátssza a műsoraidat, hanem valaki másnak is dolgozik, a te költségedre és a te IP-címedről.
Miért a legolcsóbb boxok a legvalószínűbb jelöltek
Nem minden streamingeszköz csinál ilyet. A kutatók által újra és újra felfedezett minta egy konkrét kategóriára jellemző: márkajelzés nélküli vagy kevéssé ismert márkájú Android-boxokra, amelyeket általában „teljesen feltöltve”, minden streamingalkalmazással előre telepítve, alacsony egyszeri áron és előfizetés nélkül árulnak. Ez az üzleti modell árulkodó. A legitim hardvergyártók (Roku, a Google, az Amazon hivatalos Fire TV termékcsaládja) az eszközből, az alkalmazás-áruházukból vagy a szolgáltatásokból származó részesedésből keresnek pénzt — nincs szükségük második bevételi forrásra. Egy olcsó box, amely mindent ingyen biztosít, és ennek ellenére nyereséget kell termelnie, definíció szerint valaki mástól kapja a pénzt, nem tőled. A hirdetési csalás és a sávszélesség továbbértékesítése az a két módszer, amelynek alkalmazását a kutatók dokumentálták.
Ezek az eszközök gyakran kihagyják a Google Play Protect tanúsítását, rendszeres biztonsági frissítések nélkül kerülnek forgalomba, és a Play Áruház helyett nem hivatalos APK-áruházakból származó, oldalról telepített alkalmazásokra támaszkodnak — pontosan az a telepítési útvonal, amely megkönnyíti, hogy a kívánt médialejátszó mellé egy rejtett csaló- vagy proxymodult is becsomagoljanak.
Öt ellenőrzés, amelyet tényleg elvégezhetsz
Ehhez többnyire nincs szükséged különleges eszközökre — csak hozzáférésre a routered adminisztrációs oldalához és a box beállítási menüjéhez.
- Ellenőrizd a modell nevét. Nézd meg magán a boxon, illetve a beállítások vagy a névjegy képernyőjén a márkát. A Bitsight kutatása kifejezetten a H96-ot nevezte meg modellként; ha neked is ilyen van, a lista további pontjait kezeld sürgős teendőként, ne választható lehetőségként. Az Amazon külső eladóitól, az AliExpressről vagy az eBayről vásárolt, ismeretlen márkanevű, jellegtelen külsejű Android-boxok ugyanilyen alapos vizsgálatot érdemelnek.
- Nézd meg az eszközönkénti adatforgalmat a routered adminisztrációs felületén. A legtöbb otthoni router (és minden mesh-rendszer) a csatlakoztatott eszközök szerint bontva mutatja az adatforgalmat. Egy streamingeszköznek akkor kell jelentős letöltési forgalmat mutatnia, amikor ténylegesen nézel valamit, a fennmaradó időben pedig szinte semmit. A folyamatos feltöltési forgalmat, illetve bármilyen forgalmat akkor, amikor a tévé ki van kapcsolva és semmi sem játszódik le, érdemes kivizsgálni.
- Nyisd meg a telepített alkalmazások listáját. Android TV-boxokon ez általában a Beállítások > Alkalmazások > Összes alkalmazás megtekintése alatt található, és a rendszeralkalmazásokat is megjeleníti. Keress mindent, amit nem ismersz és nem te telepítettél — általános nevű alkalmazásokat, üres ikonokat vagy olyan engedélyekkel (például hálózati hozzáféréssel) rendelkező alkalmazásokat, amelyek nem illenek ahhoz, amit állítólag csinálnak.
- Gondold végig, hogyan állítottad be eredetileg a boxot. Ha a Google Play Áruház helyett egy külső „alkalmazásáruházzal” előre telepítve érkezett, vagy azt mondták, hogy a streamingalkalmazások működéséhez tölts be oldalról egy APK-t a box kézikönyvében található hivatkozásról vagy QR-kódról, akkor ez ugyanaz a terjesztési útvonal, amelyet a kutatás a csalómodulok eljuttatására használtként ír le.
- Figyeld a terhelés jeleit akkor is, amikor semmi sem játszódik le. Ha a box tapintásra meleg, ventilátora forog, vagy a működésjelző fények folyamatosan villognak akkor is, amikor a képernyő ki van kapcsolva és egyetlen alkalmazás sincs nyitva, akkor csinál valamit. Ez teljesen ártalmatlan is lehet (például háttérben futó frissítések), de a fentiek bármelyikével együtt ok arra, hogy alaposabban utánanézz.
Ha találsz valamit
Ne állj meg egy gyanúsnak tűnő alkalmazás eltávolításánál. A kutatók által leírt viselkedés gyakran az eszköz telemetriai és rendszerszintű rétegébe van beépítve, nem pedig egyetlen eltávolítható alkalmazásban található — ezért előfordulhat, hogy magának a boxnak a gyári visszaállítása sem törli, mivel a visszaállítási kép ugyanaz a feltört firmware lehet, amellyel az eszköz érkezett. A megbízható megoldás az eszköz használatának abbahagyása: húzd ki, válaszd le a Wi-Fi-ről (ha nem vagy biztos benne, hogy más módon kényszeríteni tudod a lekapcsolását, változtasd meg a Wi-Fi-jelszavadat), és cseréld le egy ismert gyártó hardverére.
Mit vásárolj helyette
Ennek a kockázati kategóriának az elkerüléséhez nem kell sokkal többet költened — olyan cégtől kell vásárolnod, amelynek üzleti modellje nem igényel rejtett második bevételi forrást. A hivatalos Roku-, Amazon Fire TV-, Google TV/Chromecast- és Apple TV-eszközök mind szabványos alkalmazás-áruházi terjesztést és gyártói elszámoltathatóságot kínálnak, amivel az ismeretlen márkájú, „teljesen feltöltött” boxok nem rendelkeznek. Ha egy ajánlat egyszeri, alacsony áron és előfizetés nélkül minden streaming szolgáltatáshoz ingyenes hozzáférést hirdet, tedd fel azt a nyilvánvaló kérdést, amelyre a kutatás újra és újra választ ad: ha nem pénzzel fizetsz érte, akkor mivel fizetsz?