- LG Electronics USA prévoit de supprimer des applications webOS les fonctions qui transforment en permanence les téléviseurs en nœuds de proxy résidentiel, et de suspendre du store les applications qui ne s’y conformeront pas
- Selon une enquête de Spur, plus de 42 % des applications pour smart TV LG et plus de 25 % des applications Samsung Tizen intègrent un SDK de proxy qui fait transiter le trafic Internet de tiers par le téléviseur de l’utilisateur
- Les développeurs d’applications gagnent de l’argent en intégrant le SDK d’entreprises de proxy ; ce composant est présent dans une large gamme d’apps, de jeux comme Pac-Man aux économiseurs d’écran et utilitaires de fichiers
- Le principal fournisseur, Bright Data, dit appliquer un consentement explicite, une vérification des clients et des garde-fous empêchant l’accès au réseau local, mais Spur estime qu’un consentement ponctuel ne peut remplacer un contrôle continu ni une supervision par la plateforme
- LG a commencé à renforcer la revue des applications, mais un cas distinct a aussi été constaté : certains moniteurs LCD LG installent, via Windows Update et sans approbation, une application de promotion pour des produits McAfee payants
Le plan de LG pour faire le ménage dans les applications de proxy
- LG Electronics USA prévoit de suspendre les applications qui transforment les smart TV en nœuds de proxy résidentiel permanents
- John Taylor, vice-président senior de LG, a indiqué que l’entreprise travaillait avec les développeurs d’applications webOS pour supprimer ces fonctions de proxy, et que les apps qui ne les retireraient pas seraient suspendues
- La revue des applications a déjà commencé, et LG entend désormais veiller à ce que les réseaux de proxy résidentiel ne soient plus inclus dans les applications pour smart TV
- L’entreprise renforcera la procédure d’évaluation des applications soumises par les développeurs et inclura la présence éventuelle d’un SDK de proxy résidentiel parmi les critères examinés
Des SDK de proxy répandus dans les applications de smart TV
- D’après l’enquête de l’entreprise de sécurité Spur, plus de 42 % des applications pour smart TV LG incluent un SDK qui transforme indéfiniment le téléviseur en nœud de proxy
- Parmi les applications destinées au système d’exploitation Samsung Tizen, plus de 25 % embarquent également des composants similaires de proxy résidentiel
- Les entreprises de proxy rémunèrent les développeurs pour intégrer leur SDK, puis exploitent un modèle de monétisation consistant à louer les appareils d’utilisateurs ainsi obtenus à des clients payants
- Ces SDK ne se trouvent pas seulement dans de simples jeux comme Pac-Man, mais aussi dans des économiseurs d’écran et des utilitaires de fichiers
Le fonctionnement de Bright Data et ses explications
- Dans l’enquête de Spur, Bright Data représente plus de la moitié des SDK de proxy trouvés sur les smart TV LG et Samsung
- Bright Data affirme que son réseau repose sur le consentement et la responsabilité, et qu’il fonctionne conformément aux conditions de LG et Samsung
- Chaque participant donne son accord sur un écran séparé et reçoit une contrepartie
- Tous les clients sont vérifiés, et l’entreprise a achevé un deuxième audit indépendant mené par PwC
- Sa position est qu’elle aide des entreprises, chercheurs et institutions légitimes à accéder de manière responsable aux données du domaine public
- Bright Data et d’autres entreprises de proxy disent vérifier les objectifs d’utilisation légitimes via des procédures de connaissance client (KYC), les activités de leurs clients étant principalement liées au scraping de contenu
- Elles indiquent aussi appliquer des garde-fous techniques pour empêcher les clients de proxy d’interagir avec d’autres appareils du réseau local de l’utilisateur ou de les contrôler
Les limites du consentement ponctuel et de la supervision par les plateformes
- Le problème soulevé par Spur n’est pas tant l’existence des réseaux de proxy résidentiel que la situation dans laquelle des fonctions de proxy sont intégrées à grande échelle dans des appareils que les consommateurs ne perçoivent pas comme des ordinateurs et qu’ils peuvent difficilement auditer eux-mêmes
- Un simple écran de consentement ponctuel enfoui dans une application TV ne peut guère remplacer une transparence réelle, un contrôle continu ou une supervision au niveau de la plateforme
- Le risque augmente si l’approbation est donnée par une personne, comme un mineur, qui peut utiliser les appareils du foyer mais ne devrait pas être autorisée à donner ce consentement
Installation automatique d’une application promotionnelle McAfee sur des moniteurs LG
- Indépendamment des SDK de proxy pour smart TV, LG a aussi été critiqué pour avoir promu des produits de sécurité McAfee via les pilotes logiciels de moniteurs LCD haut de gamme
- La chaîne YouTube Gamers Nexus a constaté que certains moniteurs LCD LG installaient automatiquement une application faisant la promotion d’un abonnement payant à l’antivirus McAfee
- Cette application est installée via Windows Update, sans écran séparé d’approbation par l’utilisateur
1 commentaires
Avis sur Lobste.rs
Mon beau-père a récemment acheté et installé une TV LG, et je lui ai conseillé de ne surtout jamais la connecter, peu importe à quel point elle réclame une connexion Internet.
Après avoir écrit ça, j’ai aussi trouvé https://lobste.rs/c/9owhpv
C’est la même chose avec les demandes d’autorisation de type OAuth : si vous permettez à un attaquant de demander poliment l’accès aux e-mails d’un utilisateur, il le fera réellement.
Même sans accorder une grande confiance au threat modeling formel, lorsqu’on conçoit ce genre de fonctionnalité, il faut impérativement se demander : « comment cela pourrait-il être détourné ? ». Comme l’abus rapporte vraiment de l’argent, il se produira forcément ; les mesures de LG sont bienvenues, mais c’est déjà fermer la porte de l’écurie après que le cheval s’est échappé.
Un moniteur à 1 200 dollars utilise Windows Update pour installer de l’adware sur le PC Windows connecté, et ses conditions d’utilisation sont remplies de clauses dignes de spyware. Rien que ça mériterait un article à part entière.
J’ai utilisé le lien YouTube parce que c’est la source primaire citée par Krebs ; il y a aussi des sous-titres pour ceux qui préfèrent lire, mais l’interface de YouTube est tellement mauvaise qu’il était impossible de les copier dans un format agréable à lire ailleurs.
Mais pour choisir un produit selon des critères de sécurité et de confidentialité, encore faudrait-il qu’il existe des concurrents qui les respectent, et il y en a très peu aujourd’hui. À part l’Apple TV, j’aimerais savoir s’il existe des produits qui mettent l’accent sur la confidentialité et la sécurité.