A kutatók felfedezték, hogy a Samsung „Szerkesztő választása” Pac-Man alkalmazása csendben rejtett proxy hálózattá változtatta a tévét.
A tanulság: A Samsung fellép egy sor okostévés alkalmazás ellen, amelyek a felhasználók internetkapcsolatát áteresztő hálózatokká alakíthatják a külső forgalom számára. Ezt egy új biztonsági kutatás támasztja alá, amely aggodalmat keltett a gyakorlat széles körű elterjedésével kapcsolatban. Az alkalmazások beépített lakossági proxy szoftvert tartalmaznak, amely harmadik féltől származó webes forgalmat irányít át háztartási eszközökön keresztül, gyakran anélkül, hogy a felhasználók teljesen megértenék, hogyan használják fel a sávszélességüket.
Miután a TechCrunch megkereste a Samsungot, közölte, hogy elkezdte blokkolni az új alkalmazásokat, amelyek tartalmazzák ezt a funkciót, és azon dolgozik, hogy eltávolítsa azokat, amelyek már megtalálhatók az alkalmazásboltban. „Már korlátoztuk az új alkalmazások regisztrációját, amelyek ilyen proxy funkciókat tartalmaznak a Smart TV platformunkon” – mondta a Samsung szóvivője a kiadványnak. „Jelenleg szigorú, platformszintű fejlesztői szabályzatokat vezetünk be, amelyek kifejezetten tiltják a lakossági proxy SDK-kat, és azon dolgozunk, hogy azonosítsuk és eltávolítsuk az áruházunkban jelenleg elérhető összes olyan alkalmazást, amely tartalmazza ezeket az összetevőket.”
A lépésre azután került sor, hogy a norvég Mnemonic kiberbiztonsági cég kutatása kimutatta, hogy számos Samsung okostévé-alkalmazás tartalmaz lakossági proxy hálózatokhoz, vagy „resproxykhoz” kötött kódot. Ezek a hálózatok a mindennapi fogyasztói eszközökön keresztül irányítják az internetes forgalmat, elfedve az eredeti forrást a lakossági IP-címek mögött.
A Mnemonic által azonosított alkalmazások némelyike azt állítja, hogy több százmillió telepítéssel rendelkezik. Egy példa erre egy alapvető Pac-Man játék, amely szerepelt a Samsung „Szerkesztők Választása” szekciójában.
A gyakorlatban a technológia képes egy okostévét egy úgynevezett kilépési csomóponttá alakítani. Aktiválás után az eszköz harmadik felek számára továbbíthat forgalmat a háttérben, még akkor is, ha maga az alkalmazás nincs használatban.
A Mnemonic jelentése gyengeségekre mutat rá ezen alkalmazások felülvizsgálatának módjában. Sok ilyen egyszerű shell, amelyek külső szerverekről töltenek be tartalmat. Ez azt jelenti, hogy egy olyan platform, mint a Samsung által felülvizsgált kód nem feltétlenül tükrözi azt, ami végül fut, miután az alkalmazás élesben fut. „Amit felülvizsgáltak, nem feltétlenül az, ami fut” – írta Harrison Sand a Mnemonicnál.
Hogy lássa, hogyan működik ez valós időben, Sand rootolt egy Samsung tévét, és figyelte annak hálózati aktivitását. Ez lehetővé tette számára, hogy nyomon kövesse, mely alkalmazások küldtek és fogadtak forgalmat külső felhasználók nevében.
A Pac-Man alkalmazásban a Bright Data nevű, nagy lakossági proxy hálózatot üzemeltető és kinyert adatkészletekhez való hozzáférést árusító céghez kapcsolódó proxy kódot talált. A kutatás szerint a proxy funkció csak azután aktiválódik, hogy a felhasználó elfogadja a beleegyezési kérést, majd a háttérben tovább fut, amíg az alkalmazást el nem távolítják.
Sand figyelmeztetett, hogy a beállítás könnyen skálázható. Egy „egyszerű kódmódosítás egy webszerveren” aktiválhatja a proxy viselkedését egyszerre számos eszközön, potenciálisan összehangolt hálózattá alakítva azokat.
A lakossági proxyk nem illegálisak, és jogos felhasználási módokkal rendelkeznek. Általában a cenzúra megkerülésére vagy a nagyszabású adatgyűjtés megkönnyítésére használják őket. Például a mesterséges intelligenciával foglalkozó vállalatok több forrásból származó képzési adatok gyűjtésére támaszkodnak.
Ugyanezek a jellemzők azonban megnehezítik a rendőrségi ellenőrzésüket. Az ezeken a hálózatokon áthaladó forgalom látszólag hétköznapi háztartásokból származik, nem pedig központosított szerverekről vagy gyanús helyekről. Ez megnehezíti a biztonsági rendszerek számára a jelzést vagy a blokkolást. Ezenkívül a forgalom jellemzően titkosított, ami korlátozza a láthatóságot abban, hogy mi is történik valójában.
A megfigyelt forgalom alapján Sand azt mondta, hogy annak egy része nagymértékű adatgyűjtéshez, többek között LinkedIn-adatokhoz és más, a mesterséges intelligencia betanításában használt forrásokhoz kapcsolódott. Megjegyezte, hogy a megfigyelése a teljes tevékenységnek csak kis részét fedte le.
A Samsung nem egyedül küzd a problémával. Az LG a múlt hónapban bejelentette, hogy betiltja a lakossági proxy szoftvert tartalmazó alkalmazásokat is, miután a jelentések szerint az áruházukban található alkalmazások körülbelül 42%-a hasonló technológiát használ.
Tovább a cikkre: techspot.com (Skye Jacobs)