Το smart TV botnet είναι ίσως μία από τις πιο ανησυχητικές ιστορίες κυβερνοασφάλειας γύρω από τις σύγχρονες τηλεοράσεις. Έρευνα σε χιλιάδες εφαρμογές για Samsung Tizen και LG webOS εντόπισε residential proxy κώδικα που μπορούσε να μετατρέψει μια Smart TV σε ενδιάμεσο κόμβο για την κίνηση τρίτων μέσω της σύνδεσης internet του σπιτιού.
Η Samsung και η LG έχουν πλέον ανακοινώσει ότι θα περιορίσουν ή θα αφαιρέσουν εφαρμογές που χρησιμοποιούν τέτοιους μηχανισμούς.
Το πιο εντυπωσιακό στοιχείο, όμως, είναι η κλίμακα.
Σε ανάλυση 6.038 εφαρμογών, εντοπίστηκαν 2.058 που περιείχαν residential proxy SDKs. Στο LG webOS το ποσοστό έφτασε το 42,5%, ενώ στο Samsung Tizen το 26,9%.
Πρόκειται για ποσοστά εφαρμογών που εξετάστηκαν και όχι για ποσοστό τηλεοράσεων που λειτουργούσαν ενεργά ως proxy nodes.

Τι είναι ένα residential proxy
Ένα residential proxy επιτρέπει σε τρίτους να στέλνουν internet traffic μέσω μιας πραγματικής οικιακής σύνδεσης.
Στην πράξη, αντί ένα αυτοματοποιημένο σύστημα να εμφανίζεται ότι συνδέεται από data center, η κίνηση φαίνεται να προέρχεται από την IP ενός απλού σπιτιού.
Αυτό είναι ιδιαίτερα χρήσιμο για web scraping, price monitoring και advertising, αλλά μπορεί επίσης να χρησιμοποιηθεί για πολύ πιο επιθετικές δραστηριότητες.
Ένας τρίτος μπορεί για παράδειγμα να χρησιμοποιήσει χιλιάδες residential IPs για να παρακάμψει geo-blocks, rate limits ή συστήματα που προσπαθούν να εντοπίσουν αυτοματοποιημένη δραστηριότητα.
Στην περίπτωση ενός smart TV botnet, ο πραγματικός κάτοχος της τηλεόρασης μπορεί να μην αντιληφθεί ποτέ ότι η σύνδεσή του χρησιμοποιείται ως ενδιάμεσος κόμβος.

Το app μπορεί να είναι κλειστό
Το πρόβλημα γίνεται σοβαρότερο επειδή ορισμένα από αυτά τα SDKs μπορούν να συνεχίσουν να λειτουργούν στο background ακόμη και αφού ο χρήστης έχει κλείσει την εφαρμογή.
Με άλλα λόγια, μια εφαρμογή μπορεί να φαίνεται απολύτως αθώα, παιχνίδι, screensaver, utility ή άλλη μικρή υπηρεσία – αλλά στο παρασκήνιο να προσφέρει bandwidth και την IP του σπιτιού σε ένα proxy network.
Αυτό ακριβώς κάνει τις Smart TVs ιδανικούς στόχους.
Παραμένουν συνήθως συνδεδεμένες στο internet όλη την ημέρα, σπάνια επανεκκινούνται και οι περισσότεροι χρήστες δεν τις αντιμετωπίζουν όπως έναν υπολογιστή ή smartphone που χρειάζεται τακτικό security audit.

Ακόμη και Pac-Man βρέθηκε στο επίκεντρο
Ένα από τα πιο χαρακτηριστικά παραδείγματα αφορά εφαρμογή Pac-Man που περιείχε SDK της Bright Data.
Ερευνητές εντόπισαν μάλιστα την εφαρμογή ανάμεσα στις προτεινόμενες επιλογές της Samsung.
Αυτό δεν σημαίνει απαραίτητα ότι ο developer δημιούργησε σκόπιμα malware.
Ένας σημαντικός παράγοντας στην υπόθεση είναι ότι developers μπορούν να ενσωματώνουν τρίτα SDKs στις εφαρμογές τους για monetization χωρίς να κατανοούν πάντοτε πλήρως όλο το functionality που περιλαμβάνουν.
Και εδώ βρίσκεται ένα από τα μεγαλύτερα προβλήματα: ένα app μπορεί να περάσει από store review, αλλά να περιέχει code capable of enabling residential proxy λειτουργίες.

Από AI scraping μέχρι κυβερνοεπιθέσεις
Τα residential proxies έχουν αποκτήσει ακόμη μεγαλύτερη αξία τα τελευταία χρόνια λόγω της AI.
Τα μεγάλα AI συστήματα χρειάζονται τεράστιες ποσότητες web data και πολλά websites έχουν αρχίσει να μπλοκάρουν scraping από γνωστά data center IP ranges.
Μέσω μιας οικιακής IP, όμως, ένα request μπορεί να μοιάζει σαν να προέρχεται από πραγματικό χρήστη.
Αυτό δεν σημαίνει ότι κάθε smart TV botnet χρησιμοποιείται για παράνομη δραστηριότητα.
Το ίδιο infrastructure όμως μπορεί να καταχραστεί.
Η Google έχει ήδη προχωρήσει σε επιχειρήσεις κατά residential proxy networks όπως το IPIDEA και το NetNut, αναφέροντας χρήση τους από ομάδες κυβερνοεγκλήματος και κυβερνοκατασκοπείας.
Οι residential proxies μπορούν να χρησιμοποιηθούν για password spraying, credential attacks, scraping, ad fraud και άλλες δραστηριότητες όπου ο επιτιθέμενος θέλει να κρύψει την πραγματική του IP.

Τι κάνουν Samsung και LG
Η LG έχει δηλώσει ότι συνεργάζεται με developers ώστε να αφαιρέσουν residential proxy functionality από τις εφαρμογές τους και ότι μη συμμορφούμενες εφαρμογές μπορούν να ανασταλούν.
Η Samsung έχει επίσης αυστηροποιήσει τους κανόνες εγγραφής εφαρμογών και προσπαθεί να εντοπίσει και να αφαιρέσει apps που περιέχουν τέτοιους μηχανισμούς.
Το πρόβλημα, όμως, δεν αφορά μόνο τις δύο εταιρείες.
Ανάλογες εφαρμογές και proxy networks έχουν εμφανιστεί και σε Fire TV, Roku και Android-based TV συσκευές.
Δεν σε παρακολουθούν μόνο οι smart τηλεοράσεις της LG το κάνουν όλες
Τι μπορεί να κάνει ο χρήστης
Η υπόθεση δείχνει γιατί η Smart TV πρέπει πλέον να αντιμετωπίζεται σαν κανονικός υπολογιστής συνδεδεμένος στο δίκτυο.
Οι χρήστες καλό είναι να κρατούν μόνο τις εφαρμογές που πραγματικά χρησιμοποιούν, να αφαιρούν παλιά παιχνίδια ή άγνωστα utilities και να εγκαθιστούν updates του λειτουργικού.
Αν μια εφαρμογή φαίνεται υπερβολικά απλή για να δικαιολογεί συνεχή πρόσβαση στο internet ή ζητά permissions που δεν ταιριάζουν στη λειτουργία της, αυτό είναι λόγος για μεγαλύτερη προσοχή.
Η πραγματική ιστορία του smart TV botnet δεν είναι επομένως ότι κάθε Samsung ή LG τηλεόραση έχει μολυνθεί.
Είναι ότι οι Smart TVs έχουν γίνει τόσο ισχυροί και τόσο μόνιμα συνδεδεμένοι υπολογιστές, ώστε πλέον αποτελούν ελκυστικό στόχο για την ίδια οικονομία proxies, scraping και κυβερνοεπιθέσεων που μέχρι πρόσφατα συνδέαμε κυρίως με PCs και smartphones.
5 επιλογές τίτλων

