Dacă ai fost recent în căutarea unui stick de streaming, sigur le-ai văzut: cutii Android TV generice, cu nume precum H96, T95 sau X96, vândute la o treime din prețul unui Roku sau Chromecast, adesea cu specificații care par imposibil de bune pentru prețul cerut. Merită să te oprești puțin asupra acestei diferențe înainte de a cumpăra, pentru că cercetătorii au arătat recent exact cum recuperează unele dintre aceste dispozitive diferența — și nu este vorba despre marje de profit mai mici.
Firma de securitate Bitsight a investigat o astfel de familie de dispozitive, H96, după ce cercetătorul Pedro Falé a înregistrat un domeniu expirat către care cutiile încă „sunau acasă”. Ceea ce a descoperit, potrivit relatării Krebs on Security, a fost o rețea amplă de fraudă publicitară: dispozitivele se dădeau în secret drept telefoane complet diferite — identificându-se fals ca telefoane Samsung, Vivo, Huawei și Xiaomi — și foloseau această identitate falsă pentru a da click pe reclame de pe site-uri generate de inteligență artificială. Efectul este fraudarea agenților de publicitate și a comercianților care plătesc pentru afișări și click-uri pe reclame ce nu au fost niciodată realizate de o persoană reală, de pe un telefon real. Asta se adaugă la un risc deja cunoscut al acestei categorii de dispozitive: unele au fost folosite pentru a închiria pe ascuns conexiunea de internet a proprietarului către terți, transformând adresa IP rezidențială a utilizatorului într-un proxy prin care străinii își direcționează propriul trafic — trafic asupra căruia tu nu ai nicio vizibilitate și nicio posibilitate de verificare.
De ce tocmai cele ieftine
Economia explică acest comportament. Un dispozitiv Android TV autentic — un Chromecast, un Nvidia Shield, o cutie Google TV sau Fire TV oficială — este prețuit astfel încât să genereze profit din hardware, din magazinul de aplicații sau dintr-un ecosistem de abonamente, și trece printr-un proces de certificare al producătorului înainte de a fi lansat pe piață. O cutie fără nume, vândută la o fracțiune din acel preț, fără nicio companie recognoscibilă în spate, trebuie să-și facă marja de profit altfel. Dacă prețul de vânzare nu acoperă în mod plauzibil producția, transportul și un profit, atunci altceva este monetizat după vânzare — iar lățimea de bandă a rețelei tale și identitatea dispozitivului sunt candidații evidenți, pentru că amândouă îți sunt invizibile ție, dar valoroase pentru operatorii de fraudă publicitară și de închiriere de proxy-uri.
Ce să verifici înainte de a cumpăra
- Caută un producător real, responsabil. Dispozitivele Google TV, Roku, Amazon Fire TV, Nvidia Shield și Chromecast sunt legate de o companie care are un proces de certificare și o reputație de pierdut. O cutie vândută doar sub un număr de model generic (H96, T95, MXQ, X96 și altele similare), prin anunțuri de la vânzători terți de pe piețe online, nu are niciuna dintre acestea.
- Verifică certificarea Google Play Protect. Google menține o listă de dispozitive Android care au trecut testele sale de compatibilitate și securitate Play Protect — poți căuta un număr de model înainte de a cumpăra. Un dispozitiv necertificat nu a fost verificat deloc, ceea ce reprezintă o lacună semnificativă pentru ceva ce rămâne conectat la rețeaua ta 24 de ore din 24.
- Citește recenziile căutând plângerile potrivite. Înainte ca cercetătorii să prindă un dispozitiv făcând ceva rău-intenționat, adesea proprietarii observă primii efectele secundare: căldură inexplicabilă, un dispozitiv care nu pare niciodată să intre în repaus sau un consum de date neobișnuit de mare pentru ceva ce „doar face streaming”. Caută numărul exact al modelului împreună cu cuvinte precum „consum de date”, „mereu pornit” sau „proxy” înainte de a cumpăra, nu după.
Ce să verifici dacă deja deții unul
- Uită-te peste noapte la lista de dispozitive a routerului tău. Majoritatea routerelor de acasă afișează lățimea de bandă pentru fiecare dispozitiv conectat. Verifică ce face cutia de streaming la ora 3 dimineața, când nimeni nu se uită la nimic. Trafic constant de încărcare — sau orice trafic — de la un dispozitiv care ar trebui să fie inactiv este un semnal de alarmă care merită investigat.
- Urmărește cu cine „vorbește”. Dacă routerul tău acceptă jurnale de conexiune, sau folosești ceva de genul Pi-hole ori un instrument similar de logare DNS, verifică dacă dispozitivul contactează repetat domenii necunoscute sau care se schimbă frecvent, în loc de cele câteva adrese ale serviciilor de streaming la care te-ai aștepta.
- Pune-l pe o rețea separată. Majoritatea routerelor de acasă acceptă o rețea pentru oaspeți sau, pe echipamente mai performante, un VLAN. Izolarea cutiilor de streaming și a altor dispozitive IoT de telefoanele, laptopurile și partajările de fișiere limitează daunele dacă unul dintre ele se dovedește a se comporta necorespunzător — nu poate direcționa trafic prin dispozitive pe care nu le poate „vedea”, iar o compromitere a lui nu predă restul rețelei tale.
Dacă găsești ceva în neregulă
Nu există o metodă sigură de a „curăța” un dispozitiv al cărui firmware face acest lucru în mod intenționat — o resetare din fabrică nu va elimina un comportament încorporat chiar în imaginea firmware-ului, iar de obicei nu există niciun canal legitim de actualizare care să repare asta, pentru că producătorul l-a construit așa în mod deliberat. Opțiunile realiste sunt să-l scoți din priză și să încetezi să-l folosești, sau să-l înlocuiești cu un dispozitiv certificat de la un producător responsabil. Dacă a stat pe rețeaua ta principală o vreme, merită de asemenea să schimbi parola de Wi-Fi ulterior, în eventualitatea că a avut ocazia să observe sau să interacționeze cu alte dispozitive din aceeași rețea.
Obiceiul mai general care merită păstrat: tratează un preț neplauzibil de mic pentru orice dispozitiv permanent conectat ca pe un semn de întrebare, nu ca pe o chilipir — pentru că, dacă nu poți spune cine plătește pentru reducere, există șanse destul de mari ca acela să fii chiar tu.
Sursă: cercetarea Bitsight privind cutiile Android TV H96, relatată de Krebs on Security.