Useat suositut Samsungin älytelevisioiden sovellukset sisältävät koodia, joka voi jakaa käyttäjän internetyhteyttä ulkopuolisille osapuolille. Norjalaisen kyberturvallisuusyhtiö Mnemonicin julkaisema tutkimus varoittaa, että tällaiset sovellukset voivat muuttaa television osaksi niin kutsuttua residential proxy -verkkoa, jossa muiden käyttäjien verkkoliikenne kulkee tavallisten kotitalouksien internetyhteyksien kautta.
Tutkimuksen mukaan osa kyseisistä sovelluksista väittää olevansa asennettuna jopa sadoissa miljoonissa Samsungin älytelevisioissa.
Sovellukset voivat toimia välityspalvelimina
Residential proxy -verkot eivät ole uusi ilmiö, mutta niiden käyttö älytelevisioissa on herättänyt kasvavaa huolta. Kun käyttäjä avaa sovelluksen, jossa on tähän tarkoitukseen suunniteltu ohjelmakoodi, televisio voi toimia niin sanottuna exit nodena eli ulkopuolisen verkkoliikenteen välityspisteenä.
Tutkimuksen mukaan toiminto voi jäädä aktiiviseksi myös sen jälkeen, kun sovellus on suljettu. Käytännössä television internetyhteyttä voidaan käyttää muiden verkkopyyntöjen välittämiseen käyttäjän tietämättä.
Mnemonicin mukaan ongelmaa pahentaa Samsungin sovelluskaupan rakenne. Monet televisiosovellukset ovat hyvin pieniä ohjelmia, jotka lataavat varsinaisen sisällön ulkopuoliselta palvelimelta. Tämän vuoksi sovelluksen tarkastuksessa nähdään vain pieni määrä koodia, mutta ei välttämättä sitä sisältöä, jota käyttäjälle lopulta toimitetaan.
Tutkimuksen laatijan Harrison Sandin mukaan tarkastettu sovellus ei välttämättä vastaa sitä ohjelmaa, joka televisiossa lopulta suoritetaan.
Pac-Man-peli sisälsi proxy-koodia
Yksi tutkimuksessa esiin nostetuista sovelluksista oli yksinkertainen Pac-Man-peli, jonka Samsung oli nostanut omassa sovelluskaupassaan Editor’s Choice -suosituksiin.
Sand havaitsi pelin sisältävän israelilaisen Bright Datan residential proxy -ohjelmistokehityspaketin (SDK). Bright Data tunnetaan laajoista proxy-verkoistaan, joiden kautta asiakkaat voivat ohjata verkkoliikennettä miljoonien kotitalouksien internetyhteyksien kautta.
Tutkimuksen mukaan proxy-toiminto ei kuitenkaan käynnisty automaattisesti. Käyttäjän on ensin hyväksyttävä sovelluksen näyttämä suostumusikkuna. Hyväksymisen jälkeen proxy-toiminto voi jäädä toimimaan taustalle, kunnes sovellus poistetaan televisiosta.
Sand huomauttaa kuitenkin, että pelkkä palvelimella tehtävä ohjelmistomuutos voisi teoriassa aktivoida suuren määrän televisioita huomattavasti laajempaan käyttöön.
Proxy-verkkoja käytetään myös laillisiin tarkoituksiin
Residential proxy -verkot eivät itsessään ole laittomia. Niitä käytetään esimerkiksi internet-sensuurin kiertämiseen sekä suurten tietomäärien keräämiseen verkkosivustoilta.
Esimerkiksi tekoäly-yhtiöt hyödyntävät proxy-verkkoja kerätessään julkista dataa mallien kouluttamista varten. Samalla teknologia on kuitenkin houkutellut myös verkkorikollisia, sillä liikenne näyttää tulevan tavallisen kotitalouden internetyhteydestä eikä esimerkiksi palvelinkeskuksesta tai ulkomaisesta hyökkäysverkosta.
Kyberturvallisuusyritysten mukaan juuri tämä tekee haitallisen liikenteen tunnistamisesta huomattavasti vaikeampaa.
Lisäksi proxy-verkon kautta kulkeva verkkoliikenne on yleensä salattua, jolloin myös sen tarkempi analysointi on käytännössä mahdotonta.
Samsung ryhtyy toimiin
TechCrunchin otettua yhteyttä Samsungiin yhtiö ilmoitti muuttavansa sovelluskauppansa käytäntöjä.
Samsung kertoo estäneensä uusien sovellusten julkaisemisen, mikäli ne sisältävät residential proxy -toimintoja. Samalla yhtiö käy läpi nykyistä sovellusvalikoimaansa tunnistaakseen ja poistaakseen sovellukset, joissa vastaavaa tekniikkaa käytetään.
Yhtiön mukaan kehittäjille otetaan käyttöön aiempaa tiukemmat säännöt, jotka kieltävät tällaisten SDK-ratkaisujen käytön kokonaan Samsungin Smart TV -alustalla.
LG teki saman ratkaisun aiemmin
Samsung ei ole ensimmäinen valmistaja, joka reagoi ongelmaan. LG ilmoitti jo aiemmin poistavansa sovelluksia, jotka sisältävät residential proxy –ohjelmistoa. Taustalla oli tutkimus, jonka mukaan noin 42 prosenttia LG:n sovelluskaupan sovelluksista sisälsi vastaavaa teknologiaa.
Uusin tutkimus osoittaa, että ongelma ei koske pelkästään älytelevisioita. Residential proxy -koodia on löydetty myös Android-sovelluksista, digitaalisista valokuvakehyksistä sekä erilaisista suoratoistolaitteista.
Kyberturvallisuusasiantuntijoiden mukaan laitteiden internetyhteyksiä hyödyntävät proxy-verkot ovat kasvava ilmiö, jonka valvonta on vaikeaa sekä käyttäjille että valmistajille.