Du betalte tre hundre kroner for en strømmeenhet som lovet «alt, uten abonnement». Den spiller av filmer helt fint. Men ifølge forskning omtalt av Krebs on Security har en kategori av disse billige Android TV-boksene en ekstra jobb som kjører i bakgrunnen: å late som den er en mobiltelefon, besøke AI-genererte nettsteder og klikke på annonser for å svindle annonsører og nettbutikker – alt ved å bruke hjemmenettverket ditt og strømmen din.
Hva forskerne faktisk fant
Trusselforskeren Pedro Falé i sikkerhetsselskapet Bitsight fikk et sjeldent innblikk i en av disse operasjonene ved å registrere et utløpt domene som tidligere hadde blitt brukt til å koordinere opplegget. Domenet hadde, ifølge Krebs, samlet inn fullstendige maskinvaredetaljer og hele listen over installerte apper fra titusenvis av strømmeenheter – nærmere bestemt et populært og bredt solgt merke kalt H96 – som var koblet til TV-er rundt om i verden. Da Falé fikk kontroll over domenet, kunne han se trafikken som fortsatt strømmet dit: enheter som utga seg for å være mobiltelefoner og klikket på annonser på AI-genererte nettsteder som en del av et større nettverk for annonsesvindel.
Dette bygger videre på noe sikkerhetsforskere har advart om i årevis når det gjelder generiske strømmebokser uten kjent merke: mange av dem fungerer også som «residential proxies», der en del av hjemmenettverket ditt i all hemmelighet leies ut til fremmede, slik at trafikken til andre personer – noen ganger legitim, noen ganger ikke – ser ut til å komme fra adressen din. Klikkatferden Bitsight dokumenterte, er en mer spesifikk og aktiv variant av det samme underliggende problemet: Boksen sitter ikke bare der og spiller av programmene dine, den jobber også for noen andre, på din regning og med IP-adressen din.
Hvorfor de billigste boksene er de mest sannsynlige kandidatene
Ikke alle strømmeenheter gjør dette. Mønsteret forskerne stadig finner, er knyttet til en bestemt kategori: Android-bokser uten merke eller med ukjent merke, som vanligvis selges som «fullastede» med alle strømmeappene forhåndsinstallert, til en lav engangspris uten abonnement. Den forretningsmodellen er avslørende. Legitime maskinvareprodusenter (Roku, Google og Amazons offisielle Fire TV-serie) tjener penger på enheten, på appbutikken sin eller på en andel av inntektene fra tjenester – de trenger ikke en ekstra inntektskilde. En boks som er billig, gjør alt gratis og likevel må gå med overskudd, blir per definisjon betalt av noen andre enn deg. Annonsesvindel og videresalg av båndbredde er de to måtene forskere har dokumentert at dette skjer på.
Disse enhetene pleier også å hoppe over Googles Play Protect-sertifisering, leveres uten regelmessige sikkerhetsoppdateringer og baserer seg på apper som lastes inn fra uoffisielle APK-butikker i stedet for Play Store – nøyaktig den typen installasjonsvei som gjør det enkelt å pakke en skjult svindel- eller proxy-modul sammen med mediespilleren du faktisk ønsket deg.
Fem kontroller du faktisk kan gjøre
Du trenger ikke spesialverktøy til det meste av dette – bare tilgang til ruterens administrasjonsside og boksens innstillingsmeny.
- Sjekk modellnavnet. Se på selve boksen eller på skjermbildet for innstillinger/om enheten for å finne merket. H96 er modellen som spesifikt nevnes i Bitsights forskning; hvis det er den du eier, bør du behandle resten av denne listen som viktig og ikke valgfri. Android-bokser med generisk utseende, kjøpt på markedsplasser som tredjepartstilbud på Amazon, AliExpress eller eBay under merkenavn du ikke kjenner, fortjener den samme granskingen.
- Se på databruken per enhet i ruterens administrasjonspanel. De fleste hjemmerutere (og alle mesh-systemer) viser databruken fordelt på tilkoblede enheter. En strømmeenhet bør vise høy nedlastingsaktivitet mens du aktivt ser på noe, og nesten ingen aktivitet resten av tiden. Vedvarende opplastingstrafikk, eller trafikk i det hele tatt mens TV-en er av og ingenting spilles av, er verdt å undersøke.
- Åpne listen over installerte apper. På Android TV-bokser finner du den vanligvis under Innstillinger > Apper > Se alle apper, og den viser også systemapper. Se etter alt du ikke kjenner igjen og ikke har installert – generiske navn, tomme ikoner eller apper med tillatelser (for eksempel nettverkstilgang) som ikke passer med det de hevder å gjøre.
- Tenk over hvordan du satte opp boksen i utgangspunktet. Hvis den kom forhåndslastet med en tredjeparts «appbutikk» i stedet for Google Play Store, eller du fikk beskjed om å laste inn en APK fra en lenke eller QR-kode i bruksanvisningen for å få strømmeappene til å fungere, er det den samme distribusjonsveien forskningen beskriver som brukt til å levere svindelmoduler.
- Se etter tegn på belastning når ingenting spilles av. En boks som er varm å ta på, har en vifte som går, eller viser aktivitetslys som blinker jevnt når skjermen er av og ingen app er åpen, gjør noe. Det kan være helt uskyldig (bakgrunnsoppdateringer), men sammen med noe av det ovennevnte er det en grunn til å undersøke nærmere.
Hvis du finner noe
Ikke stopp etter å ha avinstallert én app som ser mistenkelig ut. Atferden forskerne beskriver, er ofte bygget inn i enhetens telemetri- og systemlag, ikke i én enkelt app du kan fjerne – derfor er det ikke sikkert at en tilbakestilling til fabrikkinnstillingene på selve boksen fjerner problemet, siden tilbakestillingsbildet kan være den samme kompromitterte fastvaren som den ble levert med. Den pålitelige løsningen er å slutte å bruke enheten: Trekk ut kontakten, koble den fra Wi-Fi-nettverket ditt (bytt Wi-Fi-passord hvis du ikke er sikker på at du ellers kan tvinge den offline), og erstatt den med maskinvare fra et etablert merke.
Hva du bør kjøpe i stedet
Du trenger ikke å bruke mye mer penger for å unngå denne risikokategorien – du må kjøpe fra et selskap hvis forretningsmodell ikke trenger en skjult ekstra inntektskilde. Offisielle Roku-, Amazon Fire TV-, Google TV-/Chromecast- og Apple TV-enheter har alle standardisert distribusjon via appbutikker og ansvarlige leverandører, noe «fullastede» bokser uten kjent merke ikke har. Hvis et tilbud reklamerer med gratis tilgang til alle strømmetjenester til en lav engangspris uten abonnement, bør du stille det åpenbare spørsmålet som forskningen stadig besvarer: Hvis du ikke betaler for det med penger, hva betaler du da med?