Als je onlangs een streamingstick hebt gekocht, ben je ze vast tegengekomen: generieke Android TV-boxen met namen als H96, T95 of X96, die voor een derde van de prijs van een Roku of Chromecast worden verkocht, vaak met specificaties die ongelooflijk goed klinken voor die prijs. Het is de moeite waard om bij dat verschil stil te staan voordat je koopt, want onderzoekers hebben onlangs precies laten zien hoe sommige van deze apparaten dat verschil goedmaken — en dat is niet door dunnere winstmarges.
Beveiligingsbedrijf Bitsight onderzocht zo'n apparaatfamilie, de H96, nadat onderzoeker Pedro Falé een verlopen domein registreerde waar de boxen nog steeds contact mee zochten. Wat hij ontdekte, zoals gemeld door Krebs on Security, was een groot advertentiefraudenetwerk: de apparaten deden zich in het geheim voor als compleet andere telefoons — ze identificeerden zich ten onrechte als Samsung-, Vivo-, Huawei- en Xiaomi-toestellen — en gebruikten die valse identiteit om te klikken op advertenties op door AI gegenereerde websites. Het effect is dat adverteerders en handelaren worden opgelicht die betalen voor advertentievertoningen en -clicks die nooit door een echt persoon op een echte telefoon zijn gedaan. Dat komt bovenop een al bekend risico bij deze categorie apparaten: sommige zijn gebruikt om in het geheim de internetverbinding van de eigenaar thuis te verhuren aan derden, waardoor je residentiële IP-adres verandert in een proxy waar vreemden hun eigen verkeer doorheen leiden — verkeer waar jij geen zicht op hebt en dat je niet kunt controleren.
Waarom juist de goedkope
De economische logica verklaart het gedrag. Een legitiem Android TV-apparaat — een Chromecast, een Nvidia Shield, een officiële Google TV- of Fire TV-box — is zo geprijsd dat er geld wordt verdiend aan de hardware, de appstore of een abonnementsecosysteem, en het doorloopt een certificeringsproces van de fabrikant voordat het wordt verzonden. Een naamloze box die voor een fractie van die prijs wordt verkocht, zonder herkenbaar bedrijf erachter, moet zijn marge ergens anders vandaan halen. Als de verkoopprijs de productie, verzending en winst niet aannemelijk dekt, wordt er na de verkoop iets anders gemonetariseerd — en je netwerkbandbreedte en apparaatidentiteit zijn de voor de hand liggende kandidaten, omdat ze allebei onzichtbaar zijn voor jou en waardevol voor exploitanten van advertentiefraude en proxyverhuur.
Waar je op moet letten voordat je koopt
- Zoek naar een echte, aanspreekbare fabrikant. Google TV-, Roku-, Amazon Fire TV-, Nvidia Shield- en Chromecast-apparaten zijn gekoppeld aan een bedrijf met een certificeringsproces en een reputatie om te verliezen. Een box die alleen onder een generiek modelnummer (H96, T95, MXQ, X96 en dergelijke) via advertenties van externe marktplaatsen wordt verkocht, heeft geen van beide.
- Controleer op Google Play Protect-certificering. Google houdt een lijst bij van Android-apparaten die zijn geslaagd voor de compatibiliteits- en beveiligingstests van Play Protect — je kunt een modelnummer opzoeken voordat je koopt. Een niet-gecertificeerd apparaat is helemaal niet gecontroleerd, wat een aanzienlijk gat is voor iets dat 24/7 verbonden blijft met je netwerk.
- Lees recensies op de juiste klachten. Voordat onderzoekers ontdekken dat een apparaat iets kwaadaardigs doet, merken eigenaren vaak eerst de bijwerkingen op: onverklaarbare warmte, een apparaat dat nooit lijkt te slapen, of ongewoon hoog dataverbruik voor iets dat "gewoon streamt". Zoek voordat je koopt, niet erna, op het exacte modelnummer plus woorden als "datagebruik", "altijd aan" of "proxy".
Waar je op moet letten als je er al een hebt
- Bekijk 's nachts de apparatenlijst van je router. De meeste thuisrouters tonen de bandbreedte per verbonden apparaat. Controleer wat de streamingbox om 3 uur 's nachts doet, wanneer niemand iets kijkt. Constant upload-verkeer, of eigenlijk elk verkeer, van een apparaat dat inactief zou moeten zijn, is een rode vlag die het waard is om te onderzoeken.
- Let op waarmee het apparaat communiceert. Als je router verbindingslogs ondersteunt, of je gebruikt iets als Pi-hole of een vergelijkbare DNS-logtool, kijk dan of de box herhaaldelijk contact opneemt met onbekende of steeds wisselende domeinen in plaats van het handjevol streamingdienst-eindpunten dat je zou verwachten.
- Zet het op een apart netwerk. De meeste thuisrouters ondersteunen een gastnetwerk, of op betere hardware een VLAN. Door streamingboxen en andere IoT-apparaten te isoleren van je telefoons, laptops en bestandsshares, beperk je de schade als er een blijkt te misdragen — het kan geen verkeer doorsluizen via apparaten die het niet kan zien, en een inbreuk erop geeft geen toegang tot de rest van je netwerk.
Als je iets verkeerds ontdekt
Er is geen betrouwbare manier om een apparaat te "schoonmaken" waarvan de firmware dit bewust doet — een fabrieksreset verwijdert geen gedrag dat is ingebakken in de firmware-image zelf, en er is meestal geen legitiem updatekanaal om het te verhelpen, omdat de fabrikant het opzettelijk zo heeft gebouwd. De realistische opties zijn om het los te koppelen en niet meer te gebruiken, of het te vervangen door een gecertificeerd apparaat van een aanspreekbare fabrikant. Als het al een tijdje op je hoofdnetwerk heeft gestaan, is het ook de moeite waard om achteraf je wifiwachtwoord te wijzigen, voor het geval het de kans heeft gehad om andere apparaten op hetzelfde netwerk te observeren of ermee te interacteren.
De bredere gewoonte die de moeite waard is om vast te houden: behandel een ongeloofwaardig lage prijs voor elk altijd-verbonden apparaat als een vraag, niet als een koopje — want als je niet kunt achterhalen wie de korting betaalt, is de kans groot dat jij dat bent.
Bron: Bitsight-onderzoek naar H96 Android TV-boxen, gemeld door Krebs on Security.