Om du har handlat efter en streamingsticka på sistone har du sett dem: generiska Android TV-boxar med namn som H96, T95 eller X96, som säljs för en tredjedel av vad en Roku eller Chromecast kostar, ofta med specifikationer som låter otroligt bra för priset. Det är värt att stanna upp vid det gapet innan du köper, för forskare har nyligen visat exakt hur några av dessa enheter täcker mellanskillnaden — och det handlar inte om tunnare vinstmarginaler.

Säkerhetsföretaget Bitsight undersökte en sådan enhetsfamilj, H96, efter att forskaren Pedro Falé registrerade en utgången domän som boxarna fortfarande ringde hem till. Det han hittade, enligt vad Krebs on Security rapporterade, var ett stort nätverk för annonsbedrägeri: enheterna utgav sig i hemlighet för att vara helt andra telefoner — de identifierade sig falskt som Samsung-, Vivo-, Huawei- och Xiaomi-mobiler — och använde den falska identiteten för att klicka på annonser på AI-genererade webbplatser. Effekten blir att man lurar annonsörer och handlare som betalar för annonsvisningar och klick som aldrig gjordes av en verklig person på en verklig telefon. Det kommer utöver en redan känd risk med den här kategorin av enheter: några har använts för att i tysthet hyra ut ägarens hemmainternet till tredje part, och förvandlar din privata IP-adress till en proxy som främlingar leder sin egen trafik genom — trafik som du varken kan se eller granska.

Varför just de billiga

Ekonomin förklarar beteendet. En legitim Android TV-enhet — en Chromecast, en Nvidia Shield, en officiell Google TV- eller Fire TV-box — är prissatt för att tjäna pengar på hårdvaran, appbutiken eller ett prenumerationsekosystem, och den genomgår en tillverkares certifieringsprocess innan den skickas ut. En namnlös box som säljs för en bråkdel av det priset, utan något igenkännbart företag bakom sig, måste hämta sin marginal någon annanstans. Om försäljningspriset inte rimligen täcker tillverkning, frakt och en vinst, så tjänas pengar in på något annat sätt efter försäljningen — och din nätverksbandbredd och enhetsidentitet är de uppenbara kandidaterna, eftersom båda är osynliga för dig men värdefulla för aktörer inom annonsbedrägeri och proxyuthyrning.

Vad du bör kontrollera innan du köper

  • Leta efter en verklig, ansvarig tillverkare. Google TV-, Roku-, Amazon Fire TV-, Nvidia Shield- och Chromecast-enheter är kopplade till ett företag med en certifieringsprocess och ett rykte att förlora. En box som endast säljs under ett generiskt modellnummer (H96, T95, MXQ, X96 och liknande) via tredjepartsmarknadsplatser har inget av detta.
  • Kontrollera certifiering för Google Play Protect. Google för en lista över Android-enheter som har klarat dess kompatibilitets- och säkerhetstester för Play Protect — du kan söka på ett modellnummer innan du köper. En ocertifierad enhet har inte granskats alls, vilket är en betydande brist för något som är uppkopplat mot ditt nätverk dygnet runt.
  • Läs recensioner efter rätt sorts klagomål. Innan forskare avslöjar att en enhet gör något skadligt lägger ägare ofta märke till bieffekterna först: oförklarlig värme, en enhet som aldrig verkar vila, eller ovanligt hög dataförbrukning för något som "bara streamar". Sök på det exakta modellnumret tillsammans med ord som "dataförbrukning", "alltid på" eller "proxy" innan du köper, inte efteråt.

Vad du bör kontrollera om du redan äger en

  • Titta på routerns enhetslista under natten. De flesta hemroutrar visar bandbredd per ansluten enhet. Kontrollera vad streamingboxen gör klockan tre på natten när ingen tittar på något. Jämn uppladdningstrafik, eller trafik överhuvudtaget, från en enhet som borde vara inaktiv är en varningssignal värd att undersöka.
  • Håll koll på vad den kommunicerar med. Om din router stödjer anslutningsloggar, eller om du kör något som Pi-hole eller ett liknande DNS-loggningsverktyg, leta efter att boxen upprepade gånger kontaktar okända eller roterande domäner istället för det fåtal streamingtjänst-adresser du skulle förvänta dig.
  • Placera den på ett separat nätverk. De flesta hemroutrar stödjer ett gästnätverk eller, på bättre hårdvara, ett VLAN. Att isolera streamingboxar och andra IoT-enheter från dina telefoner, bärbara datorer och fildelningar begränsar skadan om en av dem visar sig missköta sig — den kan inte dirigera trafik genom enheter den inte kan se, och ett intrång på den lämnar inte över resten av ditt nätverk.

Om du hittar något fel

Det finns inget tillförlitligt sätt att "rensa" en enhet vars fasta programvara gör detta med avsikt — en fabriksåterställning tar inte bort beteende som är inbyggt i själva firmware-avbildningen, och det finns oftast ingen legitim uppdateringskanal för att åtgärda det, eftersom tillverkaren byggt den så här med flit. De realistiska alternativen är att dra ur kontakten och sluta använda den, eller ersätta den med en certifierad enhet från en ansvarig tillverkare. Om den har suttit på ditt huvudnätverk ett tag är det också värt att byta ditt Wi-Fi-lösenord efteråt, ifall den haft möjlighet att observera eller interagera med andra enheter på samma nätverk.

Den bredare vanan värd att behålla: behandla ett osannolikt lågt pris på en enhet som ständigt är uppkopplad som en fråga, inte ett fynd — för om du inte kan säga vad som betalar för rabatten finns det en god chans att det är du.

Källa: Bitsights forskning om H96 Android TV-boxar, rapporterad av Krebs on Security.