Nagbayad ka ng thirty bucks para sa isang streaming stick na nangakong “lahat, walang subscription.” Maayos itong nagpapalabas ng mga pelikula. Pero ayon sa pananaliksik na iniulat ng Krebs on Security, may isang kategorya ng murang Android TV box na may pangalawang trabahong tumatakbo sa background: nagpapanggap na mobile phone, nagba-browse ng mga website na binuo ng AI, at nagki-click ng mga ad para dayain ang mga advertiser at online merchant—lahat gamit ang koneksyon mo sa internet sa bahay at kuryente mo.
Ang aktuwal na natuklasan ng mga mananaliksik
Nakatagpo si Pedro Falé, isang threat researcher mula sa security firm na Bitsight, ng bihirang pagkakataong makita ang loob ng isa sa mga operasyong ito nang magparehistro siya ng isang expired na domain na dati nang ginagamit para iugnay ang pakana. Ang domain na iyon, ayon sa iniulat ng Krebs, ay nangongolekta ng kumpletong detalye ng hardware at buong listahan ng mga naka-install na app mula sa sampu-sampung libong streaming stick—partikular na mula sa isang sikat at malawak na ibinentang brand na tinatawag na H96—na nakakabit sa mga TV sa buong mundo. Nang makontrol ni Falé ang domain, nakita niya ang trapikong patuloy pa ring dumadaloy dito: mga device na nagpapanggap na mobile phone at nagki-click ng mga ad sa mga website na binuo ng AI bilang bahagi ng mas malaking network ng pandaraya sa advertising.
Kaugnay ito ng isang bagay na ilang taon nang ipinagbabala ng mga security researcher tungkol sa mga generic at walang-brand na streaming box: marami sa mga ito ay gumagana rin bilang “residential proxy,” palihim na pinapaupahan sa mga estranghero ang isang bahagi ng koneksyon mo sa internet sa bahay upang ang trapiko ng ibang tao—minsan lehitimo, minsan hindi—ay magmukhang nagmumula sa address mo. Ang pag-uugaling pag-click sa ad na idinokumento ng Bitsight ay isang mas tiyak at mas aktibong bersyon ng parehong pangunahing problema: hindi lang basta nakaupo roon ang box at nagpapalabas ng mga palabas mo, nagtatrabaho rin ito para sa iba, gamit ang gastos mo at IP address mo.
Bakit malamang na ang pinakamurang box ang mga kabilang dito
Hindi lahat ng streaming device ay gumagawa nito. Ang paulit-ulit na pattern na natutuklasan ng mga mananaliksik ay partikular sa isang kategorya: mga walang brand o hindi kilalang Android box, na karaniwang ibinebenta bilang “fully loaded” na may naka-pre-install nang lahat ng streaming app, sa mababang isang-beses na presyo at walang subscription. Iyon ang palatandaan sa modelong ito ng negosyo. Kumikita ang mga lehitimong gumagawa ng hardware (Roku, Google, opisyal na linya ng Fire TV ng Amazon) mula sa device, sa app store nila, o sa bahagi nila sa kita ng mga serbisyo—hindi nila kailangan ng pangalawang pinagkukunan ng kita. Ang isang box na mura, ginagawa ang lahat nang libre, at kailangan pa ring kumita ay, sa depinisyon, binabayaran ng iba bukod sa iyo. Ang pandaraya sa advertising at muling pagbebenta ng bandwidth ang dalawang paraang dokumentado ng mga mananaliksik kung paano ito nangyayari.
Madalas ding hindi dumaraan ang mga device na ito sa sertipikasyon ng Google's Play Protect, ipinapadala nang walang regular na security update, at umaasa sa mga sideloaded app mula sa hindi opisyal na APK store sa halip na sa Play Store—eksaktong uri ng daan ng pag-install na nagpapadaling isama ang isang nakatagong fraud o proxy module kasabay ng media player na talagang gusto mo.
Limang pagsusuring kaya mong gawin
Hindi mo kailangan ng mga espesyal na tool para sa karamihan nito—kailangan mo lang ng access sa admin page ng router mo at settings menu ng box.
- Suriin ang pangalan ng modelo. Tingnan ang mismong box o ang settings/about screen nito para makita ang brand. Ang H96 ang modelong partikular na binanggit sa pananaliksik ng Bitsight; kung iyon ang pagmamay-ari mo, ituring na agarang dapat gawin ang natitirang listahang ito sa halip na opsyonal lamang. Ang mga Android box na generic ang itsura at binili sa mga marketplace gaya ng mga third-party listing sa Amazon, AliExpress, o eBay, sa ilalim ng mga brand name na hindi mo kilala, ay dapat suriin nang ganoon din kaingat.
- Tingnan ang paggamit ng data bawat device sa admin panel ng router mo. Ipinapakita ng karamihan ng home router (at lahat ng mesh system) ang paggamit ng data na hinati ayon sa nakakonektang device. Dapat makitaan ang streaming stick ng malaking download activity habang aktibo kang nanonood, at halos wala sa ibang oras. Ang tuloy-tuloy na upload traffic, o anumang traffic habang naka-off ang TV at walang pinapalabas, ay dapat imbestigahan.
- Buksan ang listahan ng mga naka-install na app. Sa mga Android TV box, karaniwan itong nasa Settings > Apps > See all apps, at ipapakita rin nito ang mga system app. Maghanap ng anumang hindi mo nakikilala at hindi mo naman in-install—mga generic na pangalan, blangkong icon, o mga app na may mga permission (gaya ng network access) na hindi tugma sa sinasabi nilang ginagawa.
- Tandaan kung paano mo unang na-set up ang box. Kung dumating ito na may third-party na “app store” sa halip na Google Play Store, o sinabihan kang mag-sideload ng APK mula sa link o QR code sa manual ng box para gumana ang mga streaming app, iyon ang parehong distribution path na inilalarawan ng pananaliksik na ginagamit para maghatid ng mga fraud module.
- Magmasid ng mga palatandaan ng aktibidad kahit walang pinapalabas. Ang box na mainit kapag hinawakan, may umiikot na fan, o may mga activity light na tuloy-tuloy ang pagkislap kapag naka-off ang screen at walang bukas na app ay may ginagawa. Maaaring ganap na hindi ito mapanganib (mga background update), pero kapag sinabayan ng alinman sa mga nabanggit, dahilan ito para mas maingat na magsuri.
Kung may makita ka
Huwag kang tumigil sa pag-uninstall ng isang kahina-hinalang app. Ang pag-uugaling inilalarawan ng mga mananaliksik ay madalas na nakapaloob sa telemetry at system layer ng device, hindi sa isang app lang na maaari mong alisin—kaya maaaring hindi ito ma-clear ng factory reset sa mismong box, dahil maaaring ang reset image ay siya ring compromised firmware na kasama nang ipinadala rito. Ang maaasahang solusyon ay itigil ang paggamit ng device: i-unplug ito, idiskonekta ito sa Wi-Fi mo (palitan ang Wi-Fi password kung hindi ka sigurado na maipipilit mong ma-off ito sa ibang paraan), at palitan ito ng hardware mula sa isang mainstream brand.
Ano ang dapat bilhin sa halip
Hindi mo kailangang gumastos nang mas malaki para maiwasan ang ganitong uri ng panganib—kailangan mong bumili mula sa kumpanyang ang modelo ng negosyo ay hindi nangangailangan ng nakatagong pangalawang pinagkukunan ng kita. Ang mga opisyal na device ng Roku, Amazon Fire TV, Google TV/Chromecast, at Apple TV ay may pamantayang pamamahagi sa app store at pananagutan ng vendor na wala sa mga walang-brand na box na “fully loaded.” Kung nag-a-advertise ang isang deal ng libreng access sa lahat ng streaming service sa mababang isang-beses na presyo at walang subscription, itanong ang malinaw na tanong na paulit-ulit na sinasagot ng pananaliksik: kung hindi mo ito binabayaran gamit ang pera, ano ang ipinambabayad mo rito?