Você pagou trinta dólares por um dispositivo de streaming que prometia “tudo, sem assinatura”. Ele reproduz filmes normalmente. Mas, segundo uma pesquisa divulgada pelo Krebs on Security, uma categoria dessas caixas Android TV baratas tem uma segunda função rodando em segundo plano: fingir ser um celular, navegar por sites gerados por IA e clicar em anúncios para fraudar anunciantes e comerciantes online — tudo usando a conexão de internet da sua casa e a sua eletricidade.
O que os pesquisadores realmente encontraram
O pesquisador de ameaças Pedro Falé, da empresa de segurança Bitsight, conseguiu uma rara visão do interior de uma dessas operações ao registrar um domínio expirado que havia sido usado anteriormente para coordenar o esquema. Esse domínio, informou o Krebs, vinha coletando detalhes completos do hardware e a lista inteira de aplicativos instalados de dezenas de milhares de dispositivos de streaming — especificamente de uma marca popular e amplamente vendida chamada H96 — conectados a TVs no mundo todo. Quando Falé passou a controlar o domínio, pôde ver o tráfego que ainda fluía para ele: dispositivos se fazendo passar por celulares e clicando em anúncios em sites gerados por IA como parte de uma rede maior de fraude publicitária.
Isso se baseia em algo sobre o qual pesquisadores de segurança vêm alertando há anos no caso de caixas de streaming genéricas e sem marca: muitas delas também funcionam como “proxies residenciais”, alugando secretamente uma parte da sua conexão de internet doméstica para desconhecidos, de modo que o tráfego de outras pessoas — às vezes legítimo, às vezes não — pareça vir do seu endereço. O comportamento de clicar em anúncios documentado pela Bitsight é uma versão mais específica e mais ativa do mesmo problema subjacente: a caixa não está apenas ali reproduzindo seus programas, mas também trabalhando para outra pessoa, às suas custas e usando o seu endereço IP.
Por que as caixas mais baratas são as candidatas mais prováveis
Nem todo dispositivo de streaming faz isso. O padrão que os pesquisadores continuam encontrando é específico de uma categoria: caixas Android sem marca ou de marcas desconhecidas, geralmente vendidas como “completas”, com todos os aplicativos de streaming pré-instalados, por um preço baixo pago uma única vez e sem assinatura. Esse modelo de negócio é o indício. Fabricantes legítimos de hardware (Roku, Google, a linha oficial Fire TV da Amazon) ganham dinheiro com o dispositivo, com a loja de aplicativos ou com uma parcela dos serviços — não precisam de uma segunda fonte de receita. Uma caixa barata, que faz tudo de graça e ainda precisa dar lucro está, por definição, sendo paga por alguém que não é você. Fraude publicitária e revenda de largura de banda são as duas formas que os pesquisadores documentaram para isso acontecer.
Esses dispositivos também tendem a não ter a certificação Play Protect do Google, a ser enviados sem atualizações regulares de segurança e a depender de aplicativos instalados por sideload a partir de lojas não oficiais de APK, em vez da Play Store — exatamente o tipo de caminho de instalação que facilita incluir um módulo oculto de fraude ou proxy junto ao reprodutor de mídia que você realmente queria.
Cinco verificações que você pode fazer
Você não precisa de ferramentas especiais para a maior parte disso — basta ter acesso à página de administração do seu roteador e ao menu de configurações da caixa.
- Verifique o nome do modelo. Olhe a própria caixa ou a tela de configurações/sobre para identificar a marca. H96 é o modelo mencionado especificamente na pesquisa da Bitsight; se for esse o seu dispositivo, trate o restante desta lista como urgente, e não opcional. Caixas Android de aparência genérica compradas em marketplaces como anúncios de terceiros da Amazon, AliExpress ou eBay, sob nomes de marcas que você não reconhece, merecem o mesmo nível de atenção.
- Confira o uso de dados por dispositivo no painel de administração do seu roteador. A maioria dos roteadores domésticos (e todos os sistemas mesh) mostra o uso de dados separado por dispositivo conectado. Um dispositivo de streaming deve apresentar atividade intensa de download enquanto você estiver assistindo a algo, e quase nenhuma no restante do tempo. Tráfego contínuo de upload, ou qualquer tráfego enquanto a TV está desligada e nada está sendo reproduzido, merece investigação.
- Abra a lista de aplicativos instalados. Nas caixas Android TV, isso geralmente fica em Configurações > Aplicativos > Ver todos os aplicativos, e a lista também mostrará os aplicativos do sistema. Procure qualquer coisa que você não reconheça e não tenha instalado — nomes genéricos, ícones em branco ou aplicativos com permissões (como acesso à rede) que não correspondam ao que afirmam fazer.
- Observe como você configurou a caixa originalmente. Se ela veio pré-carregada com uma “loja de aplicativos” de terceiros em vez da Google Play Store, ou se disseram para você instalar por sideload um APK a partir de um link ou código QR no manual da caixa para fazer os aplicativos de streaming funcionarem, esse é o mesmo caminho de distribuição que a pesquisa descreve como sendo usado para entregar módulos de fraude.
- Fique atento a sinais de atividade quando nada estiver sendo reproduzido. Uma caixa quente ao toque, com um ventilador girando ou com luzes de atividade piscando continuamente quando a tela está desligada e nenhum aplicativo está aberto está fazendo alguma coisa. Pode ser algo completamente inocente (atualizações em segundo plano), mas, combinado com qualquer um dos sinais acima, é um motivo para investigar melhor.
Se você encontrar algo
Não se limite a desinstalar um aplicativo com aparência suspeita. O comportamento descrito pelos pesquisadores costuma estar incorporado à telemetria e à camada do sistema do dispositivo, e não em um único aplicativo que você possa remover — portanto, uma restauração de fábrica na própria caixa pode não eliminá-lo, já que a imagem usada na restauração pode ser o mesmo firmware comprometido com o qual ela foi enviada. A solução confiável é parar de usar o dispositivo: desconecte-o da tomada, desligue-o do seu Wi-Fi (altere a senha do Wi-Fi se não tiver certeza de que conseguirá forçá-lo a ficar offline de outra forma) e substitua-o por um equipamento de uma marca conhecida.
O que comprar em vez disso
Você não precisa gastar muito mais para evitar esse tipo de risco — precisa comprar de uma empresa cujo modelo de negócio não dependa de uma segunda fonte de renda oculta. Dispositivos oficiais Roku, Amazon Fire TV, Google TV/Chromecast e Apple TV têm distribuição padrão por loja de aplicativos e responsabilidade do fabricante, algo que as caixas sem marca “completas” não oferecem. Se uma oferta anuncia acesso gratuito a todos os serviços de streaming por um preço baixo pago uma única vez e sem assinatura, faça a pergunta óbvia que a pesquisa continua respondendo: se você não está pagando com dinheiro, com o que está pagando?