Je hebt dertig dollar betaald voor een streamingstick die "alles, zonder abonnement" beloofde. Hij speelt films prima af. Maar volgens onderzoek waarover Krebs on Security berichtte, heeft een categorie van deze goedkope Android TV-boxen een tweede taak die op de achtergrond draait: zich voordoen als mobiele telefoon, door AI gegenereerde websites bezoeken en op advertenties klikken om adverteerders en online verkopers te frauderen — allemaal via je thuisinternetverbinding en met jouw elektriciteit.
Wat onderzoekers daadwerkelijk hebben aangetroffen
Dreigingsonderzoeker Pedro Falé van beveiligingsbedrijf Bitsight kreeg een zeldzame blik in een van deze operaties door een verlopen domein te registreren dat eerder was gebruikt om de werkwijze aan te sturen. Dat domein had volgens Krebs de volledige hardwaregegevens en de complete lijst met geïnstalleerde apps verzameld van tienduizenden streamingsticks — specifiek van een populair, veel verkocht merk genaamd H96 — die wereldwijd op tv's waren aangesloten. Toen Falé het domein beheerde, kon hij het verkeer zien dat er nog steeds naartoe stroomde: apparaten die zich voordeden als mobiele telefoons en op advertenties klikten op door AI gegenereerde websites, als onderdeel van een groter advertentiefraudenetwerk.
Dit bouwt voort op iets waar beveiligingsonderzoekers al jaren voor waarschuwen bij generieke streamingboxen zonder merknaam: veel daarvan werken ook als "residential proxies" en verhuren stiekem een deel van je thuisinternetverbinding aan vreemden, zodat het verkeer van anderen — soms legitiem, soms niet — afkomstig lijkt te zijn van jouw adres. Het klikgedrag op advertenties dat Bitsight heeft gedocumenteerd, is een specifiekere en actievere variant van hetzelfde onderliggende probleem: de box zit niet alleen maar je programma's af te spelen, maar werkt ook voor iemand anders, op jouw kosten en vanaf jouw IP-adres.
Waarom de goedkoopste boxen de waarschijnlijkste kandidaten zijn
Niet elk streamingapparaat doet dit. Het patroon dat onderzoekers steeds aantreffen, is specifiek voor een bepaalde categorie: Android-boxen zonder merknaam of van een onbekend merk, meestal verkocht als "volledig geladen" met elke streamingapp vooraf geïnstalleerd, voor een lage eenmalige prijs zonder abonnement. Dat bedrijfsmodel is de verklikker. Legitieme hardwaremakers (Roku, Google, Amazons officiële Fire TV-lijn) verdienen geld aan het apparaat, aan hun appstore of aan een deel van de inkomsten uit diensten — ze hebben geen tweede inkomstenstroom nodig. Een box die goedkoop is, alles gratis doet en toch winst moet maken, wordt per definitie door iemand anders dan jou betaald. Advertentiefraude en het doorverkopen van bandbreedte zijn de twee manieren waarop onderzoekers hebben gedocumenteerd dat dit gebeurt.
Deze apparaten slaan de certificering van Googles Play Protect ook vaak over, worden zonder regelmatige beveiligingsupdates geleverd en zijn afhankelijk van gesideloadde apps uit onofficiële APK-winkels in plaats van de Play Store — precies het soort installatieproces waarmee je gemakkelijk een verborgen fraude- of proxymodule kunt bundelen naast de mediaspeler die je eigenlijk wilde.
Vijf controles die je zelf kunt uitvoeren
Voor het meeste hiervan heb je geen speciale hulpmiddelen nodig — alleen toegang tot de beheerderspagina van je router en het instellingenmenu van de box.
- Controleer de modelnaam. Kijk op de box zelf of in het instellingen- of informatiescherm naar het merk. H96 is het model dat specifiek in het Bitsight-onderzoek wordt genoemd; als je die bezit, beschouw de rest van deze lijst dan als dringend en niet als optioneel. Android-boxen met een generiek uiterlijk die je hebt gekocht via marktplaatsen zoals externe verkopers op Amazon, AliExpress of eBay, onder merknamen die je niet herkent, verdienen dezelfde kritische aandacht.
- Bekijk het dataverbruik per apparaat in het beheerpaneel van je router. De meeste thuisrouters (en alle mesh-systemen) tonen het dataverbruik uitgesplitst per verbonden apparaat. Een streamingstick zou veel downloadactiviteit moeten laten zien terwijl je actief iets kijkt, en de rest van de tijd vrijwel niets. Aanhoudend uploadverkeer, of überhaupt verkeer terwijl de tv uitstaat en er niets wordt afgespeeld, is het onderzoeken waard.
- Open de lijst met geïnstalleerde apps. Op Android TV-boxen vind je die meestal onder Instellingen > Apps > Alle apps bekijken; ook systeemapps worden daar getoond. Let op alles wat je niet herkent en niet zelf hebt geïnstalleerd — generieke namen, lege pictogrammen of apps met machtigingen (zoals netwerktoegang) die niet overeenkomen met wat ze beweren te doen.
- Denk na over hoe je de box in eerste instantie hebt ingesteld. Als hij vooraf was geladen met een externe "appstore" in plaats van de Google Play Store, of als je werd verteld een APK te sideloaden via een link of QR-code in de handleiding van de box om streamingapps werkend te krijgen, dan is dat hetzelfde distributiepad waarvan het onderzoek beschrijft dat het werd gebruikt om fraudemodules te verspreiden.
- Let op tekenen van activiteit terwijl er niets wordt afgespeeld. Een box die warm aanvoelt, een draaiende ventilator heeft of waarvan de activiteitenlampjes constant knipperen terwijl het scherm uitstaat en er geen app geopend is, doet iets. Dat kan volkomen onschuldig zijn (achtergrondupdates), maar in combinatie met een van de bovenstaande signalen is het een reden om nader te kijken.
Als je iets aantreft
Stop niet na het verwijderen van één verdacht uitziende app. Het gedrag dat onderzoekers beschrijven, is vaak ingebouwd in de telemetrie en de systeemlaag van het apparaat, en niet in één app die je kunt verwijderen — een fabrieksreset van de box zelf maakt het probleem dus mogelijk niet ongedaan, omdat de resetinstallatie dezelfde gecompromitteerde firmware kan zijn als waarmee hij werd geleverd. De betrouwbare oplossing is het apparaat niet meer te gebruiken: haal de stekker eruit, verbreek de verbinding met je wifi (wijzig je wifiwachtwoord als je niet zeker weet of je het apparaat anders gedwongen offline kunt halen) en vervang het door hardware van een mainstreammerk.
Wat je in plaats daarvan kunt kopen
Je hoeft niet veel meer uit te geven om dit risicotype te vermijden — je moet kopen bij een bedrijf waarvan het bedrijfsmodel geen verborgen tweede inkomstenstroom nodig heeft. Officiële apparaten van Roku, Amazon Fire TV, Google TV/Chromecast en Apple TV maken allemaal gebruik van standaarddistributie via appstores en bieden controleerbaarheid van de leverancier die merkloze boxen die "volledig geladen" zijn niet bieden. Als een aanbieding gratis toegang tot elke streamingdienst belooft voor een lage eenmalige prijs zonder abonnement, stel dan de voor de hand liggende vraag die het onderzoek steeds opnieuw beantwoordt: als je er niet met geld voor betaalt, waarmee betaal je er dan wel voor?