1 points par GN⁺ 4 시간 전 | 1 commentaires | Partager sur WhatsApp
  • Spur Intelligence Labs a analysé 6 038 applications LG webOS et Samsung Tizen, et a identifié dans 2 058 d’entre elles des SDK de proxy résidentiel pouvant utiliser des IP domestiques pour relayer du trafic tiers
  • Les smart TV sont toujours connectées à l’alimentation et au réseau, mais les utilisateurs ne les inspectent pas comme un PC ; après un consentement donné une fois, le proxy peut continuer à fonctionner même si l’application est fermée
  • Les SDK identifiés proviennent de Bright Data, Massive et Honeygain/Oxylabs ; certaines applications ressemblent à des jeux, écrans de veille ou utilitaires, mais monétisent en réalité l’IP résidentielle de l’utilisateur
  • Amazon interdit les applications qui aident des services de proxy tiers, et Roku aurait aussi bloqué les SDK de type Bright, mais LG et Samsung n’ont pas publié de politique publique équivalente
  • Les fournisseurs mettent en avant l’examen de leurs clients et les limitations de trafic, mais pour les utilisateurs de TV il est difficile de vérifier eux-mêmes l’usage réel du trafic et si l’accès au réseau local est bien bloqué

Comment une smart TV devient un hôte proxy

  • Les applications de smart TV sont moins surveillées par les utilisateurs que les applications mobiles, tout en étant connectées au même réseau domestique que les autres appareils du foyer
  • Des signes anormaux comme la consommation de batterie, l’augmentation du forfait cellulaire ou une activité en arrière-plan visible dans le sélecteur d’applications sont difficiles à repérer sur une TV
  • Une fois l’invite de consentement passée lors de la configuration initiale, l’application peut monétiser la connexion même si l’utilisateur en a oublié le contenu
  • Les applications comme les horloges, aquariums, écrans de veille ou jeux calmes voient facilement l’expérience se dégrader si elles ajoutent de la publicité ; le SDK de proxy devient donc un moyen de monétisation en arrière-plan

Consentement et monétisation

  • Les SDK étudiés fonctionnent en demandant le consentement une seule fois, sans le redemander ensuite
  • La condition clé est la possibilité d’exécution en arrière-plan, qui permet au proxy de continuer à tourner après la fermeture de l’application
  • Pac-Man sur Tizen présente Bright Data comme une option sans publicité
    • En cas de refus, l’utilisateur continue avec la version financée par la publicité
    • En cas d’acceptation, la connexion de la TV peut être utilisée pour l’indexation web
  • L’utilisateur doit donc choisir entre voir des publicités ou fournir sa TV comme élément d’un réseau de proxy

Éditeurs et nature des applications

  • L’insertion de SDK de proxy ne se limite pas à des développeurs d’applications choisis au hasard
  • Dans l’ensemble de données, Bright Data, Bright Data Ltd et Bright SDK sont liés à 367 applications signalées comme intégrant un proxy
  • Honeygain UAB est une filiale d’Oxylabs et apparaît comme l’éditeur de 16 applications
  • Certaines applications ressemblent moins à des apps ordinaires contenant un SDK de proxy qu’à de minces coquilles de jeux, écrans de veille ou utilitaires créées pour fournir un espace d’exécution au SDK
  • Dans ces cas, l’application n’est que l’emballage, et le vrai produit est l’IP résidentielle de l’utilisateur

Différences de politique selon les plateformes

  • Amazon interdit explicitement les applications qui aident des services de proxy tiers dans sa Device and System Abuse Policy
  • Roku aurait aussi empêché l’usage de services proxy similaires à Bright SDK
  • LG et Samsung n’ont pas publié de critères publics équivalents
  • Un modèle économique qu’Amazon interdit et que Roku aurait bloqué a été observé à grande échelle sur webOS et Tizen

Un risque qui s’étend jusqu’au réseau local

  • Quand une application TV devient un proxy, le risque ne se limite pas au prêt de l’IP publique
  • L’application s’exécute sur le réseau domestique ; si le fournisseur de proxy autorise les requêtes vers des adresses privées ou locales, ou si le filtrage échoue, elle peut devenir un point d’appui pour accéder à des appareils internes
  • Les cibles potentiellement exposées incluent les panneaux d’administration de routeur, NAS, imprimantes, caméras, machines de développement et autres applications en écoute sur des ports locaux
  • Dans le cas Kimwolf décrit par KrebsOnSecurity en janvier 2026, un botnet utilisait un réseau de proxies résidentiels pour tunneliser vers les réseaux locaux situés derrière les points d’extrémité proxy
  • Dans Kimwolf, il a été observé que les attaquants pouvaient non seulement acheminer du trafic web public, mais aussi accéder à des appareils présents sur le même LAN que les nœuds proxy et s’y propager davantage

Les frontières réseau visibles dans les échantillons de SDK

  • Un échantillon Bright Data contient une liste explicite de blocage des adresses privées et locales
    • 127.0.0.0/8
    • 10.0.0.0/8
    • 172.16.0.0/12
    • 169.254.0.0/16
    • 192.168.0.0/16
    • 255.255.255.255
  • Cette liste de blocage est un signal positif, mais elle montre aussi que la TV peut établir ce type de connexions et que la frontière dépend du code de politique du SDK
  • Un échantillon Massive analyse une valeur host:port fournie par le serveur et ouvre une connexion avec net.Socket
  • Les échantillons Honeygain/Oxylabs reçoivent address.host et address.port via un message serveur messageType: "connect", puis écrivent des octets sur cette connexion via des messages par blocs
  • Dans les échantillons locaux Massive et Honeygain/Oxylabs, aucune liste de blocage des plages privées comparable à celle de Bright Data n’a été trouvée
  • En pratique, la frontière repose non sur une impossibilité technique, mais sur l’examen des clients par les sociétés de proxy, les filtres de trafic, les règles internes et la revue de plateforme menée par LG et Samsung

Méthodologie de l’enquête

  • L’enquête ne s’est pas appuyée sur les descriptions de boutique ou les invites d’autorisation, mais sur le téléchargement des véritables paquets d’applications LG webOS et Samsung Tizen, leur extraction puis l’analyse de leurs fichiers internes
  • Les empreintes ont été établies à partir d’artefacts de SDK confirmés
    • brd_api.js et le service brd_sdk de Bright Data
    • Le client Massive et le service .massivesdk
    • Les fichiers SDK et noms de service de Honeygain/Oxylabs
    • Les jetons ou noms de paquet associés
  • Toutes les applications comptabilisées contenaient une empreinte confirmée de SDK proxy

Position des fournisseurs de proxy

  • Bright Data affirme que le consentement distingue les réseaux légitimes des réseaux malveillants, et qu’elle peut le démontrer via un cadre transparent et conforme de sourcing, de contrôle, de gouvernance et de responsabilité
    • L’entreprise indique faire l’objet d’examens par des auditeurs indépendants et des sociétés de sécurité
    • Elle affirme n’autoriser l’usage qu’à des fins légales et vérifiées de business, recherche et journalisme
  • Massive dit mettre l’accent sur la confidentialité et la sécurité du côté consommateur
    • L’entreprise reconnaît que les terminaux sont conçus avec un impact et une interface minimaux pour l’utilisateur, ce qui complique la vérification par le propriétaire de l’appareil
    • Elle explique qu’elle proposait autrefois un curseur pour ajuster l’usage des ressources, mais que cela provoquait des situations d’auto-déni de service perçues comme des défauts produit ; elle a donc adopté un simple choix activé/désactivé
    • Les utilisateurs du réseau passent par une procédure KYC destinée à vérifier un usage professionnel légitime
    • Les contrôles techniques sont principalement appliqués côté serveur, et l’entreprise affirme ne pas pratiquer de déchiffrement ou de surveillance du trafic en homme du milieu
  • Oxylabs affirme limiter l’accès aux plages de réseau privées et locales grâce à plusieurs contrôles techniques au niveau de l’infrastructure et du SDK
    • Cela inclut filtrage, inspection du trafic et listes de blocage locales
    • L’entreprise indique que les mises à jour du SDK peuvent mettre du temps à arriver dans les applications de smart TV déployées, en raison de la revue des app stores
    • Elle précise que seules les applications approuvées distribuées via le Honeygain SDK Partnership Program peuvent être incluses dans le réseau proxy
    • Elle affirme avoir fait réaliser des tests d’intrusion tiers et des audits de sécurité, incluant des tests visant à empêcher l’accès au réseau local

Transparence et contrôle nécessaires pour l’utilisateur

  • Les applications TV ne devraient pas pouvoir transformer silencieusement un appareil du salon en infrastructure de proxy résidentiel
  • Si une application monétise la connexion Internet du foyer, l’utilisateur doit comprendre clairement ce que cela implique, comment la connexion est utilisée, ainsi que les risques et arbitrages associés
  • Le cœur du problème n’est pas l’existence même des réseaux de proxies résidentiels, mais leur intégration à grande échelle dans des appareils que les consommateurs ne considèrent pas comme des ordinateurs et qu’ils inspectent difficilement
  • Une invite de consentement ponctuelle dans une application TV ne remplace pas une transparence réelle, un contrôle continu et une supervision de plateforme
  • Le risque augmente lorsque quelqu’un peut donner son consentement sur la TV au sein du foyer, comme un mineur, sans être légitime pour le faire
  • LG et Samsung pourraient définir des politiques claires sur les SDK de proxy résidentiel, exiger des notifications visibles et un contrôle utilisateur, et examiner de près les applications qui relaient du trafic tiers via des appareils grand public

1 commentaires

 
GN⁺ 4 시간 전
Réactions sur Hacker News
  • Pour parler un peu en termes de principe, pour un petit supplément on peut acheter un écran pro / TV commerciale correct : https://www.bhphotovideo.com/c/product/1788343-REG/samsung_q...
    J’en ai acheté un il y a quelques mois : 4K, luminosité suffisante, rendu des couleurs correct
    Ce n’est pas le très haut de gamme, mais j’ai même désactivé le Wi‑Fi et l’affichage des chaînes, et j’utilise une Apple TV avec le CEC du téléviseur : quand j’allume l’Apple TV, la TV démarre directement sur l’interface Apple, et quand je l’éteins avec la télécommande Apple, la TV s’éteint aussi
    En pratique, je l’utilise comme un écran dédié à l’Apple TV et j’en suis content

    • Dans ce cas, autant ne pas payer de premium et acheter une smart TV subventionnée, puis simplement ne pas la connecter à Internet
      On voit passer sur HN ou Reddit des spéculations vagues disant que les TV embarqueraient un modem cellulaire, mais rien n’a encore été confirmé
    • Certaines TV TCL refusent de fonctionner si elles ne sont pas connectées à un réseau ayant accès aux serveurs du siège
      Heureusement, la Samsung S95D ne fait pas ça, son écran OLED mat est très bien, et elle fonctionne sans problème sans connexion réseau ni configuration des fonctions smart TV
      Les seules commandes nécessaires sont le volume et le changement d’entrée HDMI, et j’utilise comme sources deux Apple TV 4K, chacune liée à un identifiant Apple américain et britannique
      Un jour, je brancherai aussi mon lecteur Blu‑Ray 4K Oppo UDP-203, mais en deux ans dans la nouvelle maison, je n’en ai pas eu besoin
    • Je garde simplement la TV comme un écran idiot, avec derrière un portable qui fait tourner Kubuntu Linux
      Je streame tout via Chrome, et j’utilise parfois une air mouse et un clavier sans fil ; ça marche très bien
    • Ça ressemble au The Frame de Samsung, mais je me demande si la surface est mate
      Je me demande aussi quelle est la version de Tizen et s’il y a un accès API
    • D’ailleurs, je me demande pourquoi Apple n’a jamais sorti de TV
  • Il ne faut jamais connecter une smart TV au réseau, et si on tient absolument à le faire, il faut la mettre sur un VLAN sans passerelle avec un pare-feu
    Avec l’argent économisé grâce aux fonctions smart, on peut acheter une mini station de travail d’entreprise d’occasion et y installer quelque chose comme LibreELEC/Kodi pour en faire l’appareil intelligent
    Il n’y a absolument rien de bon à gagner à connecter une TV à Internet
    Et je suis aussi d’avis de ne jamais devenir un abonné captif ni souscrire à quoi que ce soit

    • Je suis globalement d’accord, mais LibreELEC et les autres distributions Kodi ne sont pas terribles et trop limitées
      Jusqu’à récemment, le mieux était d’utiliser un environnement de bureau Linux complet, mais il existe maintenant Plasma Bigscreen[0], conçu pour être utilisable à la télécommande depuis le canapé
      On peut lancer Kodi comme application, streamer via un navigateur ou même jouer via Steam
      [0] https://plasma-bigscreen.org/
    • Je ne vois pas pourquoi il ne faudrait jamais s’abonner
      Oui, les abonnements deviennent chers, mais on peut s’inscrire à un service, regarder ce qu’on veut, résilier, puis passer à un autre
      Il y a beaucoup à reprocher à Amazon, mais au moins sur Prime Video on peut s’abonner à d’autres services via leur interface, regarder depuis n’importe quel navigateur, et résilier ensuite de manière vraiment simple
    • J’ai déjà entendu ce conseil avant, avec souvent une Apple TV comme alternative, mais pour avoir essayé ce genre d’installation, je n’ai pas aimé devoir utiliser deux télécommandes
      Une meilleure solution consiste à rooter la TV pour castrer le spyware et l’adware
    • Le seul moment où ma TV a été connectée à Internet, c’était pour faire une mise à jour logicielle, et le plus simple était alors de créer temporairement un point d’accès Wi‑Fi avec mon téléphone
    • Je la branche par câble tous les quelques mois pour vérifier les mises à jour de firmware et ce genre de choses
      À part ça, je suis d’accord pour la laisser hors ligne
  • J’ai toujours eu une aversion instinctive pour les smart TV, et chaque année où je vois une nouvelle absurdité artificielle qui dépasse l’entendement, cette aversion grandit un peu plus

    • Je ressens la même chose pour tous les appareils “intelligents” de la maison qui exigent une connexion Internet et n’autorisent pas une configuration LAN uniquement ni un fonctionnement local
      Les gens oublient que si les téléviseurs sont devenus moins chers, c’est parce que les smart TV sont massivement subventionnées par la publicité et les données de visionnage
      Je fais exprès de garder la maison la moins technologique possible parmi mon entourage
    • Ça arrive aussi sur les moniteurs PC
      Et LG est encore en première ligne pour pousser ces mêmes absurdités du genre “moniteur gaming smart”
  • D’après l’article, il faut souligner qu’il ne s’agit pas d’applications LG de base, mais d’applications tierces
    En lisant seulement le titre, j’avais cru qu’il s’agissait d’un problème avec les applis intégrées

    • LG fait déjà tourner son propre spyware de reconnaissance de contenu
    • On se demande si le même problème existe aussi sur d’autres smart TV qui utilisent les mêmes applis tierces
  • C’est plus éthique que ce à quoi je m’attendais
    Je pensais qu’il n’y aurait aucun consentement, ou que le fait d’être utilisé comme proxy serait enfoui dans une EULA de 20 pages

    • À ce niveau, ça paraît plutôt raisonnable
      La plupart des utilisateurs accepteront sans réfléchir, mais au moins, pour faire ce genre de chose, ils informent et recueillent le consentement de manière relativement frontale
      Quand ce mode de fonctionnement n’est pas autorisé sur une plateforme TV, on en vient à se demander si des applis ne font pas exactement la même chose en douce, tout en essayant d’en effacer les traces
  • Je trouve intéressant que, dans la liste des “éditeurs ayant le plus d’apps marquées comme proxy”, la 1re place revienne à Desoline, basée à Netanya en Israël, et la 2e à Bright Data, basée en Israël

    • C’est d’autant plus intéressant que c’est un pays assez connu pour les spyware et les outils de piratage iOS
      Je n’en tire pas de conclusion
    • Pour ceux qui ne le sauraient pas, Bright Data est l’ancien Luminati proxy
      L’entreprise est bien connue pour avoir fait beaucoup de choses douteuses
  • Ça devrait être illégal

    • Je ne vois pas quelle partie devrait être illégale
    • Je ne vois pas non plus pourquoi
      Le seul point éventuellement discutable, c’est que l’écran de consentement mentionnant “télécharger des données web publiques sur Internet” omet ce qui se passe réellement et les risques associés
      À part ça, il semble difficile de construire un fondement de principe pour l’interdire, au-delà de “les scrapers IA c’est mal” ou “cacher son identité c’est mal”
      Un relais Tor ou un VPN font en réalité à peu près la même chose, sauf que l’information sur leur fonctionnement réel est plus claire
  • Ce n’est pas un problème propre aux applis de smart TV, c’est le problème de toutes les applications gratuites
    Elles doivent bien se monétiser d’une façon ou d’une autre, et les gens n’aiment pas non plus voir de la publicité
    Au final, si ce n’est pas comme ça, il faut payer les applis

    • Je ne sais pas si c’est sarcastique, mais tu sais qu’une appli peut exister sans monétisation
      J’utilise encore Paint.net aujourd’hui
    • Le problème, c’est que même les applis payantes affichent des pubs et se monétisent quand même
    • Je n’aime pas les pubs, oui et non
      Je comprends que YouTube doit générer du chiffre d’affaires et payer ses employés
      Il y a une dizaine d’années, je pouvais encore tolérer une pub de 10 secondes de temps en temps au début d’un clip
      Mais ils ont franchi la ligne en commençant à diffuser régulièrement deux pubs non skippables d’affilée, et depuis j’utilise uBlock ou VacuumTube sur tous mes appareils
    • Je paie les applis quand c’est possible, mais dans certains cas ça ne l’est pas
      Et il reste quand même le problème de devoir croire que les applis payantes ne font pas ce genre de choses
  • Je ne sais pas s’il existe assez de contenu 4K pour justifier de remplacer mon vieux Samsung LCD 1080p
    On peut encore trouver des TV gratuites sur Craigslist
    Quand on voit des TV 4K tourner en mode démo chez Costco, c’est impressionnant, mais à la maison, regarder la Coupe du monde en hertzien ou en 1080p via Fios paraît largement suffisant
    Je ne paie pas le supplément pour Netflix 4K, et la plupart des contenus Fios ne sont pas en 4K non plus

  • J’adore vraiment mon LG OLED jailbreaké de 2018, mais il y a quelque chose d’amer dans le fait que toutes les fonctions que j’aime sont justement celles que le fabricant veut activement bloquer et auxquelles il préférerait que je n’aie pas accès