Du betalade trettio dollar för en streamingsticka som lovade ”allt, inget abonnemang”. Den spelar filmer utan problem. Men enligt forskning som rapporterats av Krebs on Security har en kategori av dessa billiga Android TV-boxar ett andra jobb som körs i bakgrunden: de låtsas vara en mobiltelefon, surfar på AI-genererade webbplatser och klickar på annonser för att lura annonsörer och näthandlare – allt via din internetanslutning hemma och med din el.

Vad forskarna faktiskt hittade

Hotforskaren Pedro Falé på säkerhetsföretaget Bitsight fick en sällsynt inblick i en av dessa verksamheter genom att registrera en utgången domän som tidigare hade använts för att samordna upplägget. Den domänen hade, rapporterade Krebs, samlat in fullständiga maskinvarudetaljer och hela listan över installerade appar från tiotusentals streamingstickor – specifikt av ett populärt och brett sålt märke kallat H96 – som var anslutna till TV-apparater runt om i världen. När Falé hade kontroll över domänen kunde han se trafiken som fortfarande strömmade till den: enheter som utgav sig för att vara mobiltelefoner och klickade på annonser på AI-genererade webbplatser som en del av ett större annonsbedrägerinätverk.

Detta bygger vidare på något som säkerhetsforskare har varnat för i flera år när det gäller generiska streamingboxar utan känt varumärke: många av dem fungerar också som ”residential proxies”, där en del av din internetanslutning hemma i hemlighet hyrs ut till främlingar så att andra personers trafik – ibland legitim, ibland inte – ser ut att komma från din adress. Det annonsklickande som Bitsight dokumenterade är en mer specifik och aktiv version av samma grundproblem: boxen sitter inte bara där och spelar dina program, utan arbetar också åt någon annan, på din bekostnad och med din IP-adress.

Varför de billigaste boxarna är de troligaste kandidaterna

Alla streamingenheter gör inte detta. Det mönster forskarna gång på gång hittar är specifikt för en kategori: Android-boxar utan varumärke eller med okänt varumärke, som vanligtvis säljs som ”fulladdade” med alla streamingappar förinstallerade, till ett lågt engångspris utan abonnemang. Den affärsmodellen är avslöjande. Seriösa hårdvarutillverkare (Roku, Google, Amazons officiella Fire TV-serie) tjänar pengar på enheten, på sin appbutik eller på en andel av tjänsteintäkterna – de behöver ingen andra intäktskälla. En box som är billig, gör allt gratis och ändå måste gå med vinst betalas per definition av någon annan än dig. Annonsbedrägerier och vidareförsäljning av bandbredd är de två sätt som forskare har dokumenterat att detta sker på.

Dessa enheter brukar också hoppa över Googles Play Protect-certifiering, levereras utan regelbundna säkerhetsuppdateringar och förlita sig på sidoladdade appar från inofficiella APK-butiker i stället för Play Store – exakt den typ av installationsväg som gör det enkelt att paketera en dold bedrägeri- eller proxymodul tillsammans med den mediaspelare du faktiskt ville ha.

Fem kontroller du faktiskt kan göra

Du behöver inga specialverktyg för det mesta av detta – bara tillgång till routerns administrationssida och boxens inställningsmeny.

  • Kontrollera modellnamnet. Titta på själva boxen eller på skärmen för inställningar/om enheten efter varumärket. H96 är den modell som uttryckligen nämns i Bitsights forskning; om det är den du äger bör du se resten av den här listan som brådskande, inte valfritt. Android-boxar med generiskt utseende som köpts på marknadsplatser som Amazons tredjepartslistningar, AliExpress eller eBay under varumärken du inte känner igen förtjänar samma granskning.
  • Titta på dataanvändningen per enhet i routerns administrationspanel. De flesta hemroutrar (och alla mesh-system) visar dataanvändningen uppdelad per ansluten enhet. En streamingsticka bör visa omfattande nedladdningsaktivitet när du aktivt tittar på något och nästan ingen aktivitet resten av tiden. Ihållande uppladdningstrafik, eller någon trafik alls när TV:n är avstängd och inget spelas upp, är värt att undersöka.
  • Öppna listan över installerade appar. På Android TV-boxar finns den vanligtvis under Inställningar > Appar > Visa alla appar, och den visar även systemappar. Leta efter sådant du inte känner igen och inte har installerat – generiska namn, tomma ikoner eller appar med behörigheter (som nätverksåtkomst) som inte stämmer överens med vad de påstår sig göra.
  • Notera hur du installerade boxen från början. Om den kom förinstallerad med en tredjeparts ”appbutik” i stället för Google Play Store, eller om du uppmanades att sidoladda en APK från en länk eller QR-kod i boxens manual för att få streamingapparna att fungera, är det samma distributionsväg som forskningen beskriver som använd för att leverera bedrägerimoduler.
  • Var uppmärksam på tecken på belastning när inget spelas upp. En box som känns varm, har en snurrande fläkt eller visar aktivitetslampor som blinkar stadigt när skärmen är avstängd och ingen app är öppen gör något. Det kan vara helt ofarligt (bakgrundsuppdateringar), men i kombination med något av ovanstående är det en anledning att undersöka saken närmare.

Om du hittar något

Stanna inte vid att avinstallera en enda misstänkt app. Beteendet som forskarna beskriver är ofta inbyggt i enhetens telemetri och systemlager, inte i en enskild app som du kan ta bort – därför kanske en fabriksåterställning av själva boxen inte rensar bort det, eftersom återställningsavbildningen kan vara samma komprometterade fasta programvara som den levererades med. Den tillförlitliga lösningen är att sluta använda enheten: koppla ur den, koppla bort den från ditt Wi-Fi (byt Wi-Fi-lösenord om du inte är säker på att du annars kan tvinga bort den) och ersätt den med hårdvara från ett etablerat varumärke.

Vad du kan köpa i stället

Du behöver inte spendera mycket mer för att undvika den här riskkategorin – du måste köpa från ett företag vars affärsmodell inte behöver en dold andra inkomstkälla. Officiella Roku-, Amazon Fire TV-, Google TV/Chromecast- och Apple TV-enheter har alla standardiserad distribution via appbutiker och ett ansvarstagande från leverantören som ”fulladdade” boxar utan känt varumärke saknar. Om ett erbjudande marknadsför gratis tillgång till alla streamingtjänster till ett lågt engångspris utan abonnemang, ställ den uppenbara frågan som forskningen fortsätter att besvara: om du inte betalar med pengar, vad betalar du då med?