Din smart-tv kan ha lånat ut internet till främlingar

Publicerad
hand som håller i en fjärrkontroll framför en smart tv

Samsung förbjuder nu appar som kan använda smart-tv-ägares internetanslutningar för att skicka trafik åt utomstående. Upptäckten visar samtidigt en större svaghet i hur appar till smart-tv granskas.

Flera appar till Samsungs smart-tv-apparater har innehållit kod som kan förvandla tv till en så kallad residential proxy. Det innebär att andra aktörer kan skicka sin internettrafik genom användarens hemanslutning och få trafiken att se ut som om den kommer från ett vanligt hushåll.

En av apparna var ett Pac-Man-spel som tidigare hade lyfts fram i Samsungs egen sektion Editor’s Choice. Enligt säkerhetsföretaget Mnemonic innehöll spelet kod från proxyleverantören Bright Data.

Annons

Tv blev en utgångspunkt för främmande trafik

En residential proxy fungerar som en mellanhand mellan en extern användare och internet. I stället för att ansluta direkt till en webbplats skickas trafiken genom en vanlig hemanslutning.

För den webbplats som tar emot förfrågan ser trafiken därför ut att komma från tv-ägarens IP-adress. Sådana nätverk kan bland annat användas för att samla in offentliga uppgifter från webben, kontrollera lokala priser eller komma runt spärrar mot automatiserad datainsamling.

De kan också missbrukas för bedrägerier, intrångsförsök och annan aktivitet där avsändaren vill dölja sin verkliga plats. Google har tidigare beskrivit hur kriminella proxynätverk kan utnyttja miljontals konsumentenheter och använda deras internetanslutningar för att maskera skadlig trafik.

I det undersökta Pac-Man-spelet aktiverades inte proxyfunktionen automatiskt. Användaren behövde först godkänna en ruta om att dela oanvända nätverksresurser. När godkännandet hade lämnats kunde funktionen däremot fortsätta arbeta i bakgrunden tills appen raderades.

Bright Data beskriver upplägget som ett frivilligt alternativ till annonser och betalappar. Företaget uppger att användarna informeras om nätverksdelningen, kan lämna systemet och inte får sina personuppgifter insamlade av SDK.

Appen som granskades kunde ändras i efterhand

Den mer grundläggande säkerhetsrisken ligger i hur vissa smart-tv-appar är konstruerade. Många är i praktiken små webbappar som endast innehåller några få rader lokal kod.

Själva spelet, videospelaren eller tjänsten kan i stället laddas från en extern server när appen öppnas. Samsung kan därmed granska och godkänna ett relativt tomt apppaket, medan det verkliga innehållet levereras senare via nätet.

Det öppnar för att en utvecklare kan ändra appens funktion utan att skicka in ett nytt paket till appbutiken. Enligt säkerhetsforskaren Harrison Sand innebär det att det som Samsung granskar inte nödvändigtvis är samma sak som senare körs på tv.

Mnemonic varnar för att en förändring på utvecklarens server i teorin skulle kunna aktivera nya funktioner på ett mycket stort antal installerade tv-apparater. Play.Works, bolaget bakom flera av de aktuella apparna, uppger självt att företagets spel finns i över 400 miljoner hem.

Samsung inför ett uttryckligt förbud

Efter att TechCrunch kontaktat Samsung uppgav företaget att nya appar med den här typen av proxyfunktion redan hade börjat stoppas. Samsung arbetar också med att identifiera och ta bort befintliga appar som innehåller sådana komponenter.

Förbudet syns nu i Samsungs officiella dokumentation för utvecklare. Där står uttryckligen att funktioner för residential proxies, exempelvis Bright Data SDK, inte är tillåtna i appar som skickas in till plattformen.

Samsung har däremot inte publicerat någon fullständig lista över vilka appar som berörs eller hur många tv-apparater som faktiskt har använts som proxyservrar. Det är därför svårt för en vanlig användare att avgöra om en tidigare installerad app har innehållit funktionen.

Hemmets IP-adress blir den känsliga tillgången

En proxytjänst behöver inte ge en utomstående direkt tillgång till filer, lösenord eller andra enheter i hemnätverket. Den stora tillgången är i stället hushållets IP-adress och det förtroende som följer med en vanlig internetanslutning.

Webbplatser är ofta mer misstänksamma mot trafik från kända datacenter än mot förfrågningar från bredbandsabonnemang i vanliga bostäder. Därför är miljontals uppkopplade tv-apparater, mobiler och andra konsumentenheter värdefulla för företag som samlar in stora mängder information från webben.

Tv-ägaren riskerar samtidigt att få sin bandbredd använd, se sitt nätverk kopplas till aktivitet som någon annan har utfört och få sin IP-adress blockerad av vissa tjänster.

För Samsung blir nästa steg därför inte bara att ta bort aktuella proxykomponenter. Händelsen visar också att appbutiker för smart-tv behöver kunna granska externt innehåll och förändringar som sker efter installationen, inte enbart den kod som utvecklaren ursprungligen laddade upp.

Vinn ett presentkort på Webhallen. Delta i vår giveaway för chansen att vinna 3000 kr.