你花大价钱买回来的那台智能电视,平时除了播剧就是吃灰,看起来人畜无害。但挪威一家安全公司最近扒出一件事:三星电视应用商店里好些热门App,偷偷把你的家庭宽带变成了陌生人的“网络出口”。换句话说,别人上网的流量,可能正从你家的IP地址冒出去。
一个吃豆人游戏,怎么就让你的网“借”给了别人
发现这个问题的是挪威网络安全公司 Mnemonic。研究人员在好几款三星智能电视App里找到了“住宅代理”(residential proxy)代码。这类代码干的事很直白:把外部人员的网络请求,经由你家的宽带转发出去。对网站来说,这些流量看起来就是从你家里发出的,而不是某个躲在境外的操作者。
有些涉事App声称装机量高达数亿台。更离谱的是,其中至少一款只是个简单的“吃豆人”小游戏,还被三星放进自家电视端的“编辑精选”(Editor’s Choice)里重点推荐过。一旦打开带这种代码的App,电视就可能变成一个常驻的出口节点,哪怕你已经退出了应用,它还在后台默默转发流量。
安全顾问 Harrison Sand 一句话点破了关键:“审核时看到的内容,未必就是真正跑起来的内容。”
审核看到的,不一定是真正运行的
这恰恰是让平台最头疼的地方。Mnemonic 发现,很多出问题的App根本就是个空壳——只有几行代码,真正的游戏或内容都从远程服务器现拉现载。应用商店审核时,只能看到那几行打包好的代码,根本摸不清它上线后会从服务器加载什么。
更麻烦的是,这些代理功能往往是“沉睡”的:打开吃豆人时,Bright Data 的代理代码会一并加载,但要等用户点过一次授权弹窗,它才真正激活,并且在后台持续运行,直到你把App卸载。也就是说,今天看着干净,明天开发者在服务器端改一行配置,功能就悄悄开了。
三星和LG都在动手,但问题远不止电视
TechCrunch 把研究结果拿去问三星,三星随后发声明说,已经在封禁这类共享用户网络的App,并且会下架所有带相关功能的程序。原话是:已经限制新的含代理功能的应用上架,正在全平台推行明确禁止住宅代理 SDK 的开发者政策。
这事儿也不是三星独一份。上个月 LG 就先动手了——当时的调查发现,LG 应用商店里大约 42% 的App,都把智能电视拉进了代理网络。而且住宅代理代码不光藏在电视App里,手机App、电子相框、安卓电视盒子,全都可能中招。
- 对你来说,最直接的麻烦是:明明没人操作,外部流量却记在了你家的网络上,万一有人用它干坏事,锅可能算到你头上。
- 对安全公司来说,这类流量伪装成普通家庭上网,加上普遍加密,几乎没法识别和拦截。
- 对平台来说,传统审核机制根本管不住“上线后远程激活”的第三方组件。
灰色地带:合法用途和黑客温床只有一线之隔
得说句公道话,住宅代理本身并不违法。有人用它绕开网络审查,也有 AI 公司靠它同时从成百上千个网站抓取公开数据来训练模型。问题在于,正因为住宅IP看起来“可信”,黑客和间谍也爱用这一套——把攻击和窃密流量藏进普通家庭网络里,让防御方无从分辨。
真正吓人的,是“一秒变僵尸网络”的可能
Sand 在他的电视上抓到的一部分流量显示,这个代理网络大量用于批量抓取 LinkedIn 个人资料、搜集 AI 训练数据。而他看到的,只是 Bright Data 整个网络里极小的一部分。
最让他警惕的,是这样一句话:只要在网页服务器上“改一行代码”,就可能瞬间把数亿台智能电视激活成一个潜在恶意的僵尸网络。Bright Data 事后回应说自己有客户身份核查、会监控滥用,但被追问到底封了多少违规客户时,只肯说“很小一部分”。

发表回复