Ai plătit treizeci de dolari pentru un stick de streaming care promitea „totul, fără abonament”. Redă filmele fără probleme. Dar, potrivit cercetărilor relatate de Krebs on Security, o categorie a acestor dispozitive Android TV ieftine are o a doua sarcină care rulează în fundal: se preface a fi un telefon mobil, navighează pe site-uri generate de AI și dă clic pe reclame pentru a-i frauda pe advertiseri și comercianții online — folosind conexiunea ta la internet de acasă și energia electrică plătită de tine.

Ce au descoperit de fapt cercetătorii

Cercetătorul în domeniul amenințărilor Pedro Falé, de la firma de securitate Bitsight, a obținut o privire rară în interiorul uneia dintre aceste operațiuni, înregistrând un domeniu expirat care fusese folosit anterior pentru coordonarea schemei. Domeniul respectiv, a relatat Krebs, colectase detalii complete despre hardware și lista integrală a aplicațiilor instalate de pe zeci de mii de stickuri de streaming — mai exact, de pe o marcă populară și vândută pe scară largă, numită H96 — conectate la televizoare din întreaga lume. Odată ce Falé a preluat controlul domeniului, a putut vedea traficul care continua să ajungă la acesta: dispozitive care se dădeau drept telefoane mobile și dădeau clic pe reclame de pe site-uri generate de AI, ca parte a unei rețele mai ample de fraudă publicitară.

Acest lucru se adaugă la ceva despre care cercetătorii în securitate avertizează de ani întregi în cazul dispozitivelor de streaming generice, fără marcă: multe dintre ele funcționează și ca „proxy-uri rezidențiale”, închiriind pe ascuns necunoscuților o parte din conexiunea ta la internet de acasă, astfel încât traficul altor persoane — uneori legitim, alteori nu — să pară că provine de la adresa ta. Comportamentul de accesare a reclamelor documentat de Bitsight este o versiune mai specifică și mai activă a aceleiași probleme de fond: dispozitivul nu stă pur și simplu acolo să-ți redea emisiunile, ci lucrează și pentru altcineva, pe banii tăi și folosind adresa ta IP.

De ce dispozitivele cele mai ieftine sunt cele mai probabile candidate

Nu toate dispozitivele de streaming fac asta. Tiparul pe care cercetătorii îl găsesc în mod repetat este specific unei categorii: dispozitive Android fără marcă sau de la mărci obscure, vândute de obicei ca fiind „complet echipate”, cu toate aplicațiile de streaming preinstalate, la un preț mic plătit o singură dată și fără abonament. Acest model de afaceri este indiciul. Producătorii legitimi de hardware (Roku, Google, gama oficială Fire TV a Amazon) câștigă bani din dispozitiv, din magazinul lor de aplicații sau dintr-o parte a veniturilor generate de servicii — nu au nevoie de o a doua sursă de venit. Un dispozitiv ieftin, care face totul gratis și trebuie totuși să aducă profit este, prin definiție, plătit de altcineva decât tine. Frauda publicitară și revânzarea lățimii de bandă sunt cele două modalități pe care cercetătorii le-au documentat ca fiind folosite în acest scop.

Aceste dispozitive tind, de asemenea, să evite certificarea Google Play Protect, să fie livrate fără actualizări regulate de securitate și să se bazeze pe aplicații instalate prin sideloading din magazine APK neoficiale, în locul Magazinului Play — exact tipul de cale de instalare care facilitează includerea unui modul ascuns de fraudă sau proxy alături de playerul media pe care îl doreai de fapt.

Cinci verificări pe care le poți face efectiv

Pentru cea mai mare parte a acestor verificări nu ai nevoie de instrumente speciale — doar de acces la pagina de administrare a routerului și la meniul de setări al dispozitivului.

  • Verifică numele modelului. Uită-te pe dispozitiv sau în ecranul de setări/despre pentru a vedea marca. H96 este modelul menționat în mod specific în cercetarea Bitsight; dacă acesta este dispozitivul pe care îl deții, tratează restul listei ca pe ceva urgent, nu opțional. Dispozitivele Android cu aspect generic, cumpărate de pe marketplace-uri precum anunțurile unor terți de pe Amazon, AliExpress sau eBay, sub nume de mărci pe care nu le recunoști, merită aceeași atenție.
  • Verifică utilizarea datelor pentru fiecare dispozitiv în panoul de administrare al routerului. Majoritatea routerelor de acasă (și toate sistemele mesh) afișează utilizarea datelor defalcată pe dispozitivul conectat. Un stick de streaming ar trebui să prezinte o activitate intensă de descărcare în timp ce urmărești efectiv ceva și aproape nimic în restul timpului. Traficul susținut de încărcare sau orice fel de trafic atunci când televizorul este oprit și nu rulează nimic merită investigat.
  • Deschide lista aplicațiilor instalate. Pe dispozitivele Android TV, aceasta se găsește de obicei în Setări > Aplicații > Vezi toate aplicațiile și va afișa inclusiv aplicațiile de sistem. Caută orice nu recunoști și nu ai instalat — nume generice, pictograme goale sau aplicații cu permisiuni (precum accesul la rețea) care nu corespund funcției declarate.
  • Ține minte cum ai configurat dispozitivul inițial. Dacă a venit preîncărcat cu un „magazin de aplicații” terț în locul Magazinului Google Play sau ți s-a spus să instalezi prin sideloading un APK dintr-un link ori cod QR din manualul dispozitivului pentru a face aplicațiile de streaming să funcționeze, aceasta este aceeași cale de distribuție despre care cercetarea spune că a fost folosită pentru livrarea modulelor de fraudă.
  • Fii atent la semne de activitate atunci când nu rulează nimic. Un dispozitiv cald la atingere, cu un ventilator care se învârte sau cu indicatoare luminoase de activitate care clipesc constant atunci când ecranul este oprit și nu este deschisă nicio aplicație face ceva. Poate fi complet inofensiv (actualizări în fundal), dar, combinat cu oricare dintre semnele de mai sus, este un motiv să verifici mai atent.

Dacă găsești ceva

Nu te limita la dezinstalarea unei singure aplicații care pare suspectă. Comportamentul descris de cercetători este adesea integrat în telemetria și în stratul de sistem al dispozitivului, nu într-o singură aplicație pe care o poți elimina — prin urmare, este posibil ca o resetare la setările din fabrică a dispozitivului să nu șteargă problema, deoarece imaginea folosită la resetare poate fi același firmware compromis cu care a fost livrat. Soluția sigură este să nu mai folosești dispozitivul: scoate-l din priză, deconectează-l de la Wi-Fi (schimbă parola Wi-Fi dacă nu ești sigur că îl poți opri altfel) și înlocuiește-l cu hardware de la o marcă consacrată.

Ce să cumperi în schimb

Nu trebuie să cheltuiești mult mai mult pentru a evita această categorie de riscuri — trebuie să cumperi de la o companie al cărei model de afaceri nu are nevoie de o a doua sursă de venit ascunsă. Dispozitivele oficiale Roku, Amazon Fire TV, Google TV/Chromecast și Apple TV beneficiază toate de distribuție standard prin magazine de aplicații și de responsabilitatea producătorului, lucruri pe care dispozitivele fără marcă, „complet echipate”, nu le oferă. Dacă o ofertă promovează acces gratuit la toate serviciile de streaming, la un preț mic plătit o singură dată și fără abonament, pune-ți întrebarea evidentă la care cercetarea continuă să răspundă: dacă nu plătești cu bani, cu ce plătești?