Site icon AppTractor

Samsung запрещает приложения для смарт-телевизоров с прокси и загружаемым кодом

Согласно новому исследованию в области безопасности, опубликованному в понедельник, несколько популярных приложений для умных телевизоров Samsung содержат код, который передаёт интернет-соединение владельца посторонним. Это потенциально создаёт риск захвата миллионов телевизоров Samsung.

По заявлениям разработчиков, некоторые из этих приложений были установлены на сотнях миллионов умных телевизоров в домах пользователей. По меньшей мере одно из таких приложений представляло собой простую игру Pac-Man, которую Samsung одобрила и разместила на заметном месте в разделе «Выбор редакции» на экранах телевизоров пользователей.

Эти приложения содержат программное обеспечение, которое пропускает интернет-трафик посторонних через обычные домашние и офисные подключения. Такие системы называются сетями домашних или резидентных прокси-серверов. В последние годы их всё чаще связывают с киберпреступностью. После запуска приложения с таким кодом умный телевизор может превратиться в постоянно работающий туннель, через который посторонние направляют свой интернет-трафик. Такое устройство называется выходной нодой. Оно может продолжать работать даже после закрытия приложения.

Исследование норвежской компании по кибербезопасности Mnemonic описывает сочетание проблем, из-за которых в магазине приложений Samsung распространяются низкокачественные приложения. Их код позволяет недобросовестным разработчикам использовать интернет-соединения пользователей.

Многие такие приложения представляют собой простейшие оболочки, состоящие всего из нескольких строк кода. Их единственная задача — загружать содержимое с другого сайта, например игру. Поскольку приложение для телевизора получает основное содержимое с внешнего сервера, при проверке разработчики Samsung могут увидеть только несколько строк локального кода, но не обязательно то содержимое, которое приложение фактически загружает.

«То, что проверялось, не обязательно совпадает с тем, что в итоге выполняется», — написал Харрисон Сэнд, специалист по анализу защищённости в Mnemonic.

После того как TechCrunch обратился в Samsung за комментарием, компания сообщила по электронной почте, что запретит приложения, использующие интернет-соединения пользователей, и удалит программы с такой функциональностью.

«Мы уже ограничили регистрацию новых приложений, содержащих подобные прокси-функции, на нашей платформе Smart TV, — заявил представитель Samsung. — Сейчас мы внедряем строгие правила для разработчиков на уровне всей платформы, которые прямо запрещают комплекты средств разработки домашних прокси-сетей. Кроме того, мы выявляем и удаляем из магазина все существующие приложения, содержащие такие компоненты».

Решение Samsung последовало за аналогичным заявлением LG. В прошлом месяце компания сообщила, что запретит приложения с программным обеспечением домашних прокси. Ранее выяснилось, что около 42% приложений в магазине LG подключали умные телевизоры к прокси-сетям.

Как устроена домашняя прокси-сеть

Исследование также позволяет редко встречающимся образом заглянуть внутрь такой сети.

Код прокси встречается не только в приложениях для телевизоров, но и в обычных мобильных приложениях, цифровых фоторамках, телевизионных приставках на Android и другой потребительской электронике. После этого устройство начинает делиться своим интернет-соединением. Каждый раз, когда приложение или устройство подключается к интернету, посторонний пользователь может заплатить за возможность использовать это соединение.

Сами по себе домашние прокси-сети не являются незаконными. Иногда их применяют для обхода цензуры, направляя трафик через обычные домашние подключения. Например, компании, работающие с искусственным интеллектом, всё чаще используют такие сети для одновременного сбора данных из множества источников в интернете, чтобы обучать свои модели. Однако компании в сфере кибербезопасности отмечают, что домашние прокси-сети приобрели дурную репутацию. Они позволяют хакерам и разведывательным структурам проводить кибератаки и утечки данных, скрывая вредоносную активность.

Бороться с такими сетями сложно, поскольку их трафик выглядит так, будто он исходит из обычного дома, а не от злоумышленника, находящегося за рубежом. Кроме того, трафик, проходящий через пользовательское устройство, обычно зашифрован. Поэтому его практически невозможно расшифровать и проверить.

Получив полный доступ к программному обеспечению умного телевизора Samsung, Харрисон Сэнд смог глубоко изучить внутреннюю работу устройства и проанализировать весь входящий и исходящий сетевой трафик.

В том числе он обнаружил приложения, которые передавали интернет-соединение телевизора посторонним.

Сэнд установил, что игра Pac-Man содержала код домашней прокси-сети компании Bright Data из Израиля. Эта компания предоставляет прокси и заявляет о доступе к миллионам домашних подключений по всему миру.

У Bright Data также есть площадка, где продаётся доступ к собранным наборам данных.

Эти данные получают через сеть подключённых умных телевизоров, используемых в качестве выходных нод. Через них загружаются большие объёмы общедоступной информации сразу из нескольких источников. Это часто позволяет обходить системы, предназначенные для защиты от автоматического сбора данных.

Сэнд обнаружил, что код Bright Data загружался при запуске игры Pac-Man. Однако сам по себе запуск не превращал телевизор в выходной узел автоматически.

По словам исследователя, код оставался неактивным, пока пользователь не соглашался с условиями на специальном экране. После согласия функция немедленно включалась и продолжала работать в фоновом режиме до удаления приложения.

Помимо добровольного согласия пользователя подключить устройство к прокси-сети, Сэнд предупредил и о другом риске.

По его словам, «простое изменение кода на веб-сервере» может мгновенно активировать сотни миллионов умных телевизоров и потенциально превратить их в вредоносную бот-сеть.

Получив доступ к сетевым данным своего телевизора, Сэнд увидел признаки того, что прокси-сеть использовалась для массового парсинга профилей LinkedIn, а также для получения данных для обучения искусственного интеллекта. При этом исследователь подчеркнул, что видел лишь очень небольшую часть трафика, проходившего через сеть Bright Data.

Exit mobile version