/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F434%2F927059b3e172af7028bc426ebe6bfa5b.jpg)
Samsung забороняє окремі додатки для смарт-телевізорів
Згідно з новим дослідженням безпеки кілька популярних програм для смарт-телевізорів Samsung містять код, який надає доступ до інтернет-з’єднання власника незнайомцям, що потенційно наражає мільйони смарт-телевізорів Samsung на ризик злому.
За словами розробників, деякі з цих програм були встановлені на сотнях мільйонів смарт-телевізорів у домівках людей.
Принаймні одним із додатків для смарт-телевізорів була проста гра Pac-Man, яку Samsung схвалила та розмістила на екранах телевізорів клієнтів у розділі «Вибір редактора».
Ці додатки містять програмне забезпечення, яке перенаправляє веб-трафік сторонніх осіб через звичайні домашні та офісні інтернет-з’єднання, відомі як житлові проксі-мережі (або «респроксі»), які все частіше пов’язують із кіберзлочинністю. Після відкриття додатки з кодом респроксі можуть перетворити смарт-телевізор на постійно увімкнений тунель для сторонніх осіб, відомий як вихідний вузол, навіть коли додаток більше не відкрито.
Дослідження безпеки, проведене норвезькою компанією з кібербезпеки Mnemonic, описує ідеальний шторм проблем, які дозволяють низькоякісним додаткам поширюватися в магазині додатків Samsung, що містять код, що наражає користувачів на ризик прослуховування їхніх інтернет-з'єднань шахрайським додатком.
Багато з цих програм є базовими оболонками, створеними лише з кількох рядків коду та розробленими виключно для завантаження контенту з іншого веб-сайту, наприклад, з гри. Хоча такі програми для Smart TV завантажують контент з іншого сервера, будь-який огляд цих програм враховує лише кілька рядків коду всередині, а не обов'язково сам контент.
«Те, що було переглянуто, не обов’язково те, що працює», – написав Гаррісон Сенд, консультант з наступальної безпеки в Mnemonic.
Після того, як TechCrunch звернувся до Samsung з проханням прокоментувати дослідження, гігант електроніки в електронній заяві повідомив, що забороняє додатки, які використовують інтернет-з’єднання своїх користувачів, і видаляє додатки, що містять цю функціональність.
«Ми вже обмежили реєстрацію нових програм, які включають такі функції проксі-сервера на нашій платформі Smart TV», – сказав речник Samsung. «Наразі ми впроваджуємо сувору політику розробників для всієї платформи, яка чітко забороняє SDK для проксі-серверів для домашнього використання, і ми працюємо над тим, щоб виявити та видалити всі програми, які зараз доступні в нашому магазині та містять ці компоненти».
Цей крок відбувся після того, як минулого місяця LG заявила, що заборонить додатки, що містять програмне забезпечення для респроксі-серверів, після того, як нещодавні звіти показали, що близько 42% додатків у магазині додатків компанії підключали смарт-телевізор до проксі-мережі.
Усередині житлової проксі-мережі
Дослідження також пропонує рідкісний погляд на мережу житлових проксі-серверів.
Код Resproxy також можна знайти у звичайних споживчих додатках для телефонів, а також в іншій побутовій електроніці, такій як цифрові рамки та потокові приставки Android, які потім використовують інтернет-з’єднання цього пристрою.
Щоразу, коли додаток або пристрій Resproxy підключається до Інтернету, стороння особа також може заплатити за його використання.
Репроксі-сервери не є за своєю суттю незаконними. Деякі з них використовуються для обходу цензури шляхом маршрутизації інтернет-трафіку через звичайні на вигляд житлові будинки. Наприклад, компанії, що займаються штучним інтелектом, все частіше покладаються на респроксі-сервери для одночасного збору даних з кількох місць в Інтернеті для навчання своїх моделей ШІ.
Але компанії з кібербезпеки стверджують, що респроксі-сервери здобули репутацію тих, хто дозволяє хакерам і шпигунам здійснювати кібератаки та витоки даних, приховуючи свою зловмисну діяльність.
Компанії з кібербезпеки вважають, що боротьба з респроксі-серверами є складною, оскільки мережевий трафік виглядає так, ніби він надходить від звичайного домогосподарства, а не від зловмисного хакера, який знаходиться за кордоном, як можна було б очікувати.
Більше того, мережевий трафік, який проходить через пристрій користувача через репроксі-сервери, зазвичай шифрується, що, як правило, неможливо розшифрувати та перевірити.
Завдяки рут-доступу до програмного забезпечення смарт-телевізора Samsung, Mnemonic's Sand отримав глибокий доступ до внутрішніх компонентів телевізора та проаналізував весь мережевий трафік, що надходив і виходив з телевізора. Це включало будь-які програми, які ділилися інтернет-з’єднанням смарт-телевізора з кимось іншим.
Він виявив, що гра Pac-Man містить код респроксі від Bright Data, ізраїльської компанії, яка надає проксі-мережам доступ до мільйонів житлових мереж по всьому світу. Компанія також має торговельний майданчик для продажу доступу до парсингу даних. Ці набори даних отримуються з мережі смарт-телевізорів, що використовуються як вихідні вузли, що використовуються для завантаження великих обсягів публічних даних з Інтернету з кількох джерел одночасно, часто для обходу систем, призначених для запобігання парсингу.
Сенд виявив, що код респроксі від Bright Data завантажується під час відкриття гри Pac-Man, але зазначив, що це не перетворює автоматично смарт-телевізор Samsung на вузол виходу. Сенд сказав, що код респроксі неактивний, доки користувач не прийме екран згоди, що негайно активує код респроксі для роботи у фоновому режимі, доки користувач не видалить програму.
Окрім того, що користувач сам погоджується на реєстрацію свого пристрою в респроксі-сервері, Сенд попередив, що «проста зміна коду на веб-сервері» може миттєво активувати сотні мільйонів смарт-телевізорів у потенційно шкідливий ботнет.
Маючи доступ до мережевих даних, що протікали через його смарт-телевізор, Сенд міг зрозуміти, що значна частина з них свідчить про те, що мережа resproxy використовувалася для масштабного парсингу профілів LinkedIn та збору даних для навчання штучного інтелекту. Сенд сказав, що бачив лише крихітний відсоток того, що проходило через мережу Bright Data.

