Har du sett deg om etter en strømme-enhet i det siste, har du sett dem: generiske Android TV-bokser med navn som H96, T95 eller X96, som selges for en tredjedel av det en Roku eller Chromecast koster, ofte med spesifikasjoner som høres utrolig gode ut for prisen. Det er verdt å stoppe opp ved det gapet før du kjøper, for forskere har nylig vist nøyaktig hvordan noen av disse enhetene tar igjen differansen — og det er ikke gjennom tynnere fortjenestemarginer.

Sikkerhetsselskapet Bitsight undersøkte en slik enhetsfamilie, H96, etter at forskeren Pedro Falé registrerte et utløpt domene som boksene fortsatt ringte hjem til. Det han fant, ifølge Krebs on Security, var et stort annonsesvindel-nettverk: enhetene utga seg hemmelig for å være helt andre telefoner — de identifiserte seg falskt som Samsung-, Vivo-, Huawei- og Xiaomi-mobiler — og brukte denne falske identiteten til å klikke på annonser på AI-genererte nettsteder. Effekten er å lure annonsører og forhandlere som betaler for annonsevisninger og klikk som aldri ble utført av en reell person på en reell telefon. Dette kommer i tillegg til en allerede kjent risiko med denne enhetskategorien: noen har blitt brukt til i det stille å leie ut eierens hjemme-internettforbindelse til tredjeparter, slik at din private IP-adresse blir en proxy som fremmede sender sin egen trafikk gjennom — trafikk du verken har innsyn i eller mulighet til å kontrollere.

Hvorfor akkurat de billige

Økonomien forklarer atferden. En legitim Android TV-enhet — en Chromecast, en Nvidia Shield, en offisiell Google TV- eller Fire TV-boks — er priset for å tjene penger på maskinvaren, appbutikken eller et abonnementsøkosystem, og den går gjennom en produsents sertifiseringsprosess før den sendes ut. En navnløs boks som selges for en brøkdel av den prisen, uten noe gjenkjennelig selskap bak seg, må hente marginen sin et annet sted. Hvis salgsprisen ikke troverdig dekker produksjon, frakt og fortjeneste, blir noe annet tjent penger på etter salget — og nettverksbåndbredden og enhetsidentiteten din er de opplagte kandidatene, fordi begge deler er usynlige for deg og verdifulle for aktører som driver med annonsesvindel og proxy-utleie.

Hva du bør sjekke før du kjøper

  • Se etter en reell, ansvarlig produsent. Google TV-, Roku-, Amazon Fire TV-, Nvidia Shield- og Chromecast-enheter er knyttet til et selskap med en sertifiseringsprosess og et omdømme å tape. En boks som bare selges under et generisk modellnummer (H96, T95, MXQ, X96 og lignende) gjennom tredjeparts markedsplass-oppføringer, har ingen av delene.
  • Sjekk om enheten har Google Play Protect-sertifisering. Google fører en liste over Android-enheter som har bestått deres Play Protect-tester for kompatibilitet og sikkerhet — du kan søke opp et modellnummer før du kjøper. En usertifisert enhet har ikke blitt kontrollert i det hele tatt, noe som er et betydelig hull for noe som er tilkoblet nettverket ditt døgnet rundt.
  • Les anmeldelser med de riktige klagene i tankene. Før forskere avslører at en enhet gjør noe ondsinnet, legger eierne ofte merke til bivirkningene først: uforklarlig varme, en enhet som aldri ser ut til å hvile, eller uvanlig høyt dataforbruk for noe som «bare strømmer». Søk på det eksakte modellnummeret sammen med ord som «dataforbruk», «alltid på» eller «proxy» før du kjøper — ikke etterpå.

Hva du bør sjekke hvis du allerede eier en

  • Se på ruterens enhetsliste over natten. De fleste hjemmerutere viser båndbredde per tilkoblet enhet. Sjekk hva strømme-boksen gjør klokken tre om natten, når ingen ser på noe. Jevn opplastingstrafikk, eller trafikk i det hele tatt, fra en enhet som skal være inaktiv, er et varselstegn verdt å undersøke.
  • Følg med på hva den kommuniserer med. Hvis ruteren din støtter tilkoblingslogger, eller du kjører noe som Pi-hole eller et lignende DNS-loggeverktøy, se etter at boksen gjentatte ganger kontakter ukjente eller stadig skiftende domener i stedet for den håndfullen strømmetjeneste-endepunkter du ville forvente.
  • Sett den på et eget nettverk. De fleste hjemmerutere støtter et gjestenettverk, eller på bedre maskinvare, et VLAN. Å isolere strømme-bokser og andre IoT-enheter fra telefonene, laptopene og fildelingene dine begrenser skaden hvis en av dem viser seg å oppføre seg dårlig — den kan ikke sende trafikk gjennom enheter den ikke kan se, og et innbrudd på den overgir ikke resten av nettverket ditt.

Hvis du finner noe galt

Det finnes ingen pålitelig måte å «rense» en enhet hvis fastvare gjør dette med hensikt — en fabrikktilbakestilling fjerner ikke atferd som er bakt inn i selve fastvare-avbildningen, og det finnes vanligvis ingen legitim oppdateringskanal for å fikse det, siden produsenten har bygget den slik med vilje. De realistiske alternativene er å koble den fra strømmen og slutte å bruke den, eller å erstatte den med en sertifisert enhet fra en ansvarlig produsent. Hvis den har stått på hovednettverket ditt en stund, er det også verdt å bytte Wi-Fi-passord etterpå, i tilfelle den har hatt anledning til å observere eller kommunisere med andre enheter på samme nettverk.

Den bredere vanen som er verdt å beholde: behandle en utrolig lav pris på enhver alltid-tilkoblet enhet som et spørsmål, ikke et røverkjøp — for hvis du ikke kan si hva som finansierer rabatten, er sjansen god for at det er deg.

Kilde: Bitsight-forskning på H96 Android TV-bokser, omtalt av Krebs on Security.