1 points par GN⁺ 8 시간 전 | 1 commentaires | Partager sur WhatsApp
  • LG Electronics USA prévoit de supprimer des applications webOS les fonctions qui transforment en permanence les téléviseurs en nœuds de proxy résidentiel, et de suspendre du store les applications qui ne s’y conformeront pas
  • Selon une enquête de Spur, plus de 42 % des applications pour smart TV LG et plus de 25 % des applications Samsung Tizen intègrent un SDK de proxy qui fait transiter le trafic Internet de tiers par le téléviseur de l’utilisateur
  • Les développeurs d’applications gagnent de l’argent en intégrant le SDK d’entreprises de proxy ; ce composant est présent dans une large gamme d’apps, de jeux comme Pac-Man aux économiseurs d’écran et utilitaires de fichiers
  • Le principal fournisseur, Bright Data, dit appliquer un consentement explicite, une vérification des clients et des garde-fous empêchant l’accès au réseau local, mais Spur estime qu’un consentement ponctuel ne peut remplacer un contrôle continu ni une supervision par la plateforme
  • LG a commencé à renforcer la revue des applications, mais un cas distinct a aussi été constaté : certains moniteurs LCD LG installent, via Windows Update et sans approbation, une application de promotion pour des produits McAfee payants

Le plan de LG pour faire le ménage dans les applications de proxy

  • LG Electronics USA prévoit de suspendre les applications qui transforment les smart TV en nœuds de proxy résidentiel permanents
  • John Taylor, vice-président senior de LG, a indiqué que l’entreprise travaillait avec les développeurs d’applications webOS pour supprimer ces fonctions de proxy, et que les apps qui ne les retireraient pas seraient suspendues
  • La revue des applications a déjà commencé, et LG entend désormais veiller à ce que les réseaux de proxy résidentiel ne soient plus inclus dans les applications pour smart TV
  • L’entreprise renforcera la procédure d’évaluation des applications soumises par les développeurs et inclura la présence éventuelle d’un SDK de proxy résidentiel parmi les critères examinés

Des SDK de proxy répandus dans les applications de smart TV

  • D’après l’enquête de l’entreprise de sécurité Spur, plus de 42 % des applications pour smart TV LG incluent un SDK qui transforme indéfiniment le téléviseur en nœud de proxy
  • Parmi les applications destinées au système d’exploitation Samsung Tizen, plus de 25 % embarquent également des composants similaires de proxy résidentiel
  • Les entreprises de proxy rémunèrent les développeurs pour intégrer leur SDK, puis exploitent un modèle de monétisation consistant à louer les appareils d’utilisateurs ainsi obtenus à des clients payants
  • Ces SDK ne se trouvent pas seulement dans de simples jeux comme Pac-Man, mais aussi dans des économiseurs d’écran et des utilitaires de fichiers

Le fonctionnement de Bright Data et ses explications

  • Dans l’enquête de Spur, Bright Data représente plus de la moitié des SDK de proxy trouvés sur les smart TV LG et Samsung
  • Bright Data affirme que son réseau repose sur le consentement et la responsabilité, et qu’il fonctionne conformément aux conditions de LG et Samsung
    • Chaque participant donne son accord sur un écran séparé et reçoit une contrepartie
    • Tous les clients sont vérifiés, et l’entreprise a achevé un deuxième audit indépendant mené par PwC
    • Sa position est qu’elle aide des entreprises, chercheurs et institutions légitimes à accéder de manière responsable aux données du domaine public
  • Bright Data et d’autres entreprises de proxy disent vérifier les objectifs d’utilisation légitimes via des procédures de connaissance client (KYC), les activités de leurs clients étant principalement liées au scraping de contenu
  • Elles indiquent aussi appliquer des garde-fous techniques pour empêcher les clients de proxy d’interagir avec d’autres appareils du réseau local de l’utilisateur ou de les contrôler

Les limites du consentement ponctuel et de la supervision par les plateformes

  • Le problème soulevé par Spur n’est pas tant l’existence des réseaux de proxy résidentiel que la situation dans laquelle des fonctions de proxy sont intégrées à grande échelle dans des appareils que les consommateurs ne perçoivent pas comme des ordinateurs et qu’ils peuvent difficilement auditer eux-mêmes
  • Un simple écran de consentement ponctuel enfoui dans une application TV ne peut guère remplacer une transparence réelle, un contrôle continu ou une supervision au niveau de la plateforme
  • Le risque augmente si l’approbation est donnée par une personne, comme un mineur, qui peut utiliser les appareils du foyer mais ne devrait pas être autorisée à donner ce consentement

Installation automatique d’une application promotionnelle McAfee sur des moniteurs LG

  • Indépendamment des SDK de proxy pour smart TV, LG a aussi été critiqué pour avoir promu des produits de sécurité McAfee via les pilotes logiciels de moniteurs LCD haut de gamme
  • La chaîne YouTube Gamers Nexus a constaté que certains moniteurs LCD LG installaient automatiquement une application faisant la promotion d’un abonnement payant à l’antivirus McAfee
  • Cette application est installée via Windows Update, sans écran séparé d’approbation par l’utilisateur

1 commentaires

 
GN⁺ 8 시간 전
Avis sur Lobste.rs
  • Une bonne nouvelle, comme on en voit rarement. Je suis soulagé qu’en interne chez LG, certaines personnes aient réellement pris le problème au sérieux et obtenu des mesures, mais le fait que 42 % des proxys aient été déployés dépasse de très loin même le pire chiffre que j’imaginais, et ça fait froid dans le dos.
    • Je me demande si LG se soucie de quoi que ce soit en dehors de la mauvaise presse. Cela dit, c’est déjà une bonne chose qu’ils l’aient perçu comme de la mauvaise presse ; quand l’affaire a été révélée, je n’étais même pas sûr que LG comprendrait qu’il y avait un problème.
      Mon beau-père a récemment acheté et installé une TV LG, et je lui ai conseillé de ne surtout jamais la connecter, peu importe à quel point elle réclame une connexion Internet.
    • C’est assez ironique. Il existe aussi une vidéo de Gamers Nexus sur le problème de LG qui injecte une app (McAfee) lors des mises à jour.
      Après avoir écrit ça, j’ai aussi trouvé https://lobste.rs/c/9owhpv
  • Cela veut-il dire que ce genre de pratique n’était pas explicitement interdit auparavant ? Je me demande vraiment ce qu’ils faisaient.
    • Quelqu’un a probablement reçu un objectif de performance consistant à obtenir X apps dans l’app store d’ici la fin de l’année, et l’a atteint par tous les moyens possibles.
    • Ce qui est déprimant, c’est que tous les développeurs d’apps aient jugé qu’il était acceptable de monétiser leurs apps en fournissant la connexion Internet des utilisateurs à des tiers.
  • On oublie sans cesse la leçon suivante : dès qu’on fournit un chemin d’intégration à une plateforme permettant d’installer facilement des apps sur un appareil, il finit par être détourné pour distribuer ce qui revient, dans les faits, à des malwares. On l’a déjà vu avec les apps mobiles, les extensions de navigateur, les app stores d’entreprise, VS Code, etc.
    C’est la même chose avec les demandes d’autorisation de type OAuth : si vous permettez à un attaquant de demander poliment l’accès aux e-mails d’un utilisateur, il le fera réellement.
    Même sans accorder une grande confiance au threat modeling formel, lorsqu’on conçoit ce genre de fonctionnalité, il faut impérativement se demander : « comment cela pourrait-il être détourné ? ». Comme l’abus rapporte vraiment de l’argent, il se produira forcément ; les mesures de LG sont bienvenues, mais c’est déjà fermer la porte de l’écurie après que le cheval s’est échappé.
  • La majeure partie de l’article ne m’a pas surpris, mais la fin donne l’impression que LG veut devenir le fournisseur exclusif de crapware sur ses propres TV.
    Un moniteur à 1 200 dollars utilise Windows Update pour installer de l’adware sur le PC Windows connecté, et ses conditions d’utilisation sont remplies de clauses dignes de spyware. Rien que ça mériterait un article à part entière.
    J’ai utilisé le lien YouTube parce que c’est la source primaire citée par Krebs ; il y a aussi des sous-titres pour ceux qui préfèrent lire, mais l’interface de YouTube est tellement mauvaise qu’il était impossible de les copier dans un format agréable à lire ailleurs.
  • Je compte acheter une nouvelle TV, et le fait que LG ait autorisé cela jusqu’à présent illustre déjà très bien pourquoi j’ai décidé d’éviter les produits LG.
    Mais pour choisir un produit selon des critères de sécurité et de confidentialité, encore faudrait-il qu’il existe des concurrents qui les respectent, et il y en a très peu aujourd’hui. À part l’Apple TV, j’aimerais savoir s’il existe des produits qui mettent l’accent sur la confidentialité et la sécurité.
    • Il suffit d’acheter un appareil comme ceux d’Ugoos et d’y installer CoreELEC et Kodi. Les TV LG et l’Apple TV ne sont pas des produits concurrents : l’un est un écran avec un OS intégré lamentable, l’autre est un boîtier TV.
  • Maintenant, Samsung devrait suivre le mouvement.