Nếu gần đây bạn từng đi mua thiết bị streaming dạng que cắm, hẳn bạn đã thấy chúng: những chiếc hộp Android TV không tên tuổi với các tên gọi như H96, T95, hay X96, được bán với giá chỉ bằng một phần ba so với Roku hay Chromecast, thường đi kèm thông số kỹ thuật nghe có vẻ tốt đến khó tin so với mức giá đó. Đáng để dừng lại suy nghĩ về khoảng cách này trước khi mua, bởi các nhà nghiên cứu gần đây đã chỉ ra chính xác cách một số thiết bị này bù đắp cho khoản chênh lệch đó — và đó không phải nhờ biên lợi nhuận mỏng hơn.
Công ty an ninh mạng Bitsight đã điều tra một dòng thiết bị như vậy, H96, sau khi nhà nghiên cứu Pedro Falé đăng ký lại một tên miền đã hết hạn mà các hộp này vẫn liên tục "gọi về". Những gì ông phát hiện, theo tường thuật của Krebs on Security, là một mạng lưới gian lận quảng cáo quy mô lớn: các thiết bị này âm thầm giả mạo mình thành những chiếc điện thoại hoàn toàn khác — tự nhận là máy Samsung, Vivo, Huawei và Xiaomi — rồi dùng danh tính giả đó để bấm vào quảng cáo trên các trang web do AI tạo ra. Hệ quả là lừa gạt các nhà quảng cáo và người bán hàng, những người trả tiền cho lượt hiển thị và lượt nhấp quảng cáo mà thực ra chưa bao giờ do một con người thật thao tác trên một chiếc điện thoại thật. Đó là chưa kể đến một rủi ro đã được biết đến từ trước với loại thiết bị này: một số đã bị lợi dụng để âm thầm cho bên thứ ba thuê lại kết nối internet gia đình của chủ sở hữu, biến địa chỉ IP dân dụng của bạn thành một proxy để người lạ định tuyến lưu lượng của chính họ qua đó — lưu lượng mà bạn không hề có khả năng nhìn thấy hay kiểm soát.
Vì sao cụ thể là những chiếc giá rẻ
Yếu tố kinh tế lý giải cho hành vi này. Một thiết bị Android TV chính hãng — như Chromecast, Nvidia Shield, hay hộp Google TV hoặc Fire TV chính thức — được định giá để kiếm lời từ phần cứng, kho ứng dụng, hoặc hệ sinh thái thuê bao, và phải trải qua quy trình chứng nhận của nhà sản xuất trước khi xuất xưởng. Một chiếc hộp không tên tuổi được bán với giá chỉ bằng một phần nhỏ so với mức đó, không có công ty uy tín nào đứng sau, buộc phải kiếm lời bằng cách khác. Nếu giá bán không đủ hợp lý để bù đắp chi phí sản xuất, vận chuyển và lợi nhuận, thì ắt hẳn có thứ gì khác đang được kiếm tiền sau khi bán ra — và băng thông mạng cùng danh tính thiết bị của bạn là những ứng viên rõ ràng nhất, bởi cả hai đều vô hình đối với bạn nhưng lại có giá trị với những kẻ vận hành gian lận quảng cáo và cho thuê proxy.
Cần kiểm tra gì trước khi mua
- Tìm nhà sản xuất có thật và có trách nhiệm. Các thiết bị Google TV, Roku, Amazon Fire TV, Nvidia Shield và Chromecast đều gắn liền với một công ty có quy trình chứng nhận và có danh tiếng để mất. Một chiếc hộp chỉ được bán dưới một mã số model chung chung (H96, T95, MXQ, X96, và tương tự) thông qua các gian hàng của bên thứ ba thì không có cả hai điều đó.
- Kiểm tra chứng nhận Google Play Protect. Google duy trì một danh sách các thiết bị Android đã vượt qua bài kiểm tra tương thích và bảo mật của Play Protect — bạn có thể tra cứu mã model trước khi mua. Một thiết bị chưa được chứng nhận nghĩa là hoàn toàn chưa qua thẩm định, đây là một khoảng trống đáng lo ngại đối với thứ luôn kết nối với mạng của bạn suốt 24/7.
- Đọc đánh giá để tìm đúng loại phàn nàn. Trước khi các nhà nghiên cứu phát hiện một thiết bị đang làm điều gì đó độc hại, người dùng thường là những người nhận ra dấu hiệu bất thường trước tiên: nhiệt độ tăng bất thường, thiết bị dường như chẳng bao giờ ở chế độ nghỉ, hoặc lượng dữ liệu sử dụng cao bất thường đối với một thứ "chỉ để xem phim". Hãy tìm kiếm đúng mã model kèm theo các từ như "data usage" (lượng dữ liệu sử dụng), "always on" (luôn hoạt động), hay "proxy" trước khi mua, chứ không phải sau khi đã mua.
Cần kiểm tra gì nếu bạn đã sở hữu một chiếc
- Xem danh sách thiết bị trên router của bạn vào ban đêm. Hầu hết router gia đình đều hiển thị lượng băng thông theo từng thiết bị kết nối. Hãy kiểm tra xem chiếc hộp streaming đang làm gì vào lúc 3 giờ sáng, khi chẳng ai xem gì cả. Lưu lượng tải lên ổn định, hay bất kỳ lưu lượng nào, từ một thiết bị lẽ ra phải ở trạng thái nghỉ, là một dấu hiệu đáng ngờ cần điều tra.
- Theo dõi xem nó đang liên lạc với những gì. Nếu router của bạn hỗ trợ nhật ký kết nối, hoặc bạn đang chạy công cụ như Pi-hole hay một công cụ ghi log DNS tương tự, hãy để ý xem chiếc hộp có liên tục liên lạc với các tên miền lạ hoặc thay đổi liên tục hay không, thay vì chỉ một vài địa chỉ dịch vụ streaming quen thuộc như bạn kỳ vọng.
- Đặt nó trên một mạng riêng biệt. Hầu hết router gia đình đều hỗ trợ mạng khách, hoặc trên phần cứng cao cấp hơn, có VLAN. Việc cách ly các hộp streaming và những thiết bị IoT khác khỏi điện thoại, laptop, và các thư mục chia sẻ của bạn sẽ hạn chế thiệt hại nếu một trong số chúng bị phát hiện là có hành vi bất thường — nó sẽ không thể chuyển tiếp lưu lượng qua những thiết bị mà nó không nhìn thấy, và việc nó bị xâm nhập cũng không đồng nghĩa với việc giao luôn phần còn lại của mạng nhà bạn.
Nếu bạn phát hiện điều gì đó bất thường
Không có cách nào đáng tin cậy để "làm sạch" một thiết bị mà firmware của nó vốn được thiết kế để làm điều này ngay từ đầu — khôi phục cài đặt gốc sẽ không loại bỏ được hành vi đã được ghim sẵn vào chính bản firmware, và thường cũng chẳng có kênh cập nhật chính thống nào để sửa nó, bởi nhà sản xuất đã cố ý xây dựng nó theo cách đó. Những lựa chọn thực tế là rút phích cắm và ngừng sử dụng nó, hoặc thay thế bằng một thiết bị đã được chứng nhận từ một nhà sản xuất có trách nhiệm. Nếu nó đã nằm trên mạng chính của bạn một thời gian, cũng nên đổi mật khẩu Wi-Fi sau đó, phòng trường hợp nó đã có cơ hội quan sát hoặc tương tác với các thiết bị khác trên cùng mạng.
Thói quen tổng quát hơn đáng để giữ lại: hãy xem một mức giá thấp đến khó tin trên bất kỳ thiết bị luôn kết nối mạng nào như một dấu hỏi, chứ không phải một món hời — bởi nếu bạn không thể biết ai đang trả cho khoản giảm giá đó, thì rất có thể chính là bạn.
Nguồn: Nghiên cứu của Bitsight về các hộp Android TV H96, được Krebs on Security tường thuật.