LG заблокирует приложения с резидентными прокси на смарт-ТВ

LG заблокирует приложения с резидентными прокси на смарт-ТВ

LG Electronics USA объявила, что начнёт приостанавливать работу приложений для своих смарт-телевизоров на webOS, которые превращают телевизор пользователя в постоянно работающий узел «резидентной» прокси-сети, то есть без явного ведома владельца пропускают через устройство чужой интернет-трафик. Об этом изданию KrebsOnSecurity заявил старший вице-президент LG Джон Тейлор (John Taylor).

Решение последовало менее чем через месяц после публикации 2 июля исследования компании Spur, изучившей распространённость SDK для резидентных прокси в приложениях для смарт-телевизоров. Spur обнаружила, что более 42% приложений, доступных в магазине webOS LG, содержат такие SDK и превращают ТВ в узел прокси-сети бессрочно; для приложений на Tizen (операционной системе Samsung) доля составила более четверти.

Разработчики приложений монетизируют продукты через провайдеров резидентных прокси, которые платят за встраивание SDK, превращающего устройство пользователя в узел, сдаваемый в аренду платным клиентам. Spur нашла такие SDK в самых разных приложениях, от простых игр вроде Pac-Man до скринсейверов и файловых утилит. По данным отчёта, на сеть Bright Data пришлась большая часть подобных SDK как на телевизорах LG, так и Samsung; Bright Data не ответила на запрос комментария.

Тейлор заявил, что резидентная прокси-сеть, не предусмотренное применение смарт-ТВ LG, и компания уже работает с разработчиками над удалением функции резидентного прокси из их приложений на платформе webOS. Разработчиков, которые этого не сделают, ждёт приостановка приложения. Проверка каталога, по его словам, уже идёт полным ходом, и LG намерена и впредь усиливать процесс оценки присылаемых разработчиками приложений, включая те, что используют SDK резидентных прокси.

Bright Data и другие упомянутые в отчёте провайдеры прокси заявляют, что придерживаются строгих процедур проверки клиентов (KYC) для подтверждения легитимного использования сервиса, чаще всего связанного со сбором данных с сайтов, а также применяют технические меры, не позволяющие клиентам прокси-сервиса взаимодействовать с другими устройствами в домашней сети пользователя. Spur возражает: проблема не в существовании резидентных прокси-сетей как таковых, а в том, что они массово встраиваются в устройства, которые большинство пользователей не воспринимает как компьютеры и не способно проверить.

Материал также напоминает, что LG недавно попала под критику за другое сомнительное партнёрство: YouTube-канал Gamers Nexus показал, что некоторые ЖК-мониторы LG высокого класса автоматически устанавливают приложение, продвигающее платную подписку на антивирус McAfee, причём оно приходит через Windows Update без запроса разрешения пользователя.

Ключевые факты

  • LG Electronics USA начнёт приостанавливать приложения для смарт-ТВ на webOS, превращающие телевизор в узел резидентной прокси-сети.
  • Повод, исследование фирмы Spur (опубликовано 2 июля): такие SDK нашли более чем в 42% приложений магазина webOS LG и более чем в четверти приложений для Tizen (Samsung).
  • SDK встречались в разных категориях приложений, от игр вроде Pac-Man до скринсейверов и файловых утилит; большая часть таких SDK принадлежит сети Bright Data, которая не ответила на запрос комментария.
  • SVP LG Джон Тейлор: разработчики, не убравшие функцию прокси, получат приостановку приложения; проверка каталога уже идёт.
  • Spur: проблема не в самих прокси-сетях, а в их скрытом массовом внедрении в устройства, которые пользователи не воспринимают как компьютеры и не могут проверить; риск выше, если согласие даёт не тот член семьи, включая несовершеннолетних.

Почему это важно

Смарт-телевизоры давно перестали быть просто экранами: это полноценные компьютеры с собственными магазинами приложений, и, как показало исследование Spur, значительная часть этих приложений тайно монетизируется через встраивание резидентных прокси-SDK, превращая устройство пользователя в узел, через который третьи лица прогоняют чужой интернет-трафик, зачастую для скрапинга сайтов или обхода блокировок. Решение LG, пример того, как крупный производитель бытовой электроники реагирует на такую практику мерами платформы, а не просто заявлением.

Кому это важно

Владельцам смарт-ТВ LG (и потенциально Samsung, где похожая проблема выявлена, но публичного ответа пока не было), их устройства могли годами работать прокси-узлом без ведома семьи. Важно и разработчикам ТВ-приложений, монетизирующим продукты через сети вроде Bright Data, им предстоит либо убрать SDK, либо потерять приложение в магазине webOS. И самим прокси-провайдерам, чья бизнес-модель опирается на подобные партнёрства с разработчиками.

Как это применить

Владельцам смарт-ТВ LG стоит проверить установленные приложения, в том числе бесплатные игры, скринсейверы, файловые утилиты, на предмет необычной постоянной сетевой активности и при возможности удалить подозрительные приложения самостоятельно, не дожидаясь чистки со стороны LG. Разработчикам и дистрибьюторам ТВ-приложений стоит сверить используемые SDK на предмет резидентных прокси-компонентов и убрать их из сборки до проверки LG, чтобы не попасть под приостановку.

Можно ли доверять

Источник новости, материал издания KrebsOnSecurity (Брайана Кребса, известного расследованиями в сфере кибербезопасности), который приводит прямую цитату старшего вице-президента LG Джона Тейлора и опирается на опубликованный 2 июля отчёт независимой фирмы Spur. Заявление LG о готовящихся мерах подтверждено официальным комментарием компании, а масштаб проблемы (42% приложений webOS), независимым исследованием, а не собственными данными LG.

Риски и подводные камни

Прокси-провайдеры настаивают, что применяют строгие процедуры проверки клиентов и техническую защиту от доступа к другим устройствам в домашней сети, но сама Spur подчёркивает: разовое согласие, скрытое в интерфейсе ТВ-приложения, не заменяет постоянного контроля и надзора со стороны платформы, а риск выше, если согласие фактически даёт не тот член семьи, который должен был его давать, например, несовершеннолетний. Кроме того, объявленные меры LG касаются только webOS: аналогичная проблема на Tizen у Samsung (более четверти приложений), судя по материалу, публичного ответа производителя пока не получила.

«Разовый запрос согласия, спрятанный в приложении для телевизора, не замена реальной прозрачности, постоянного контроля и надзора со стороны платформы. Риск усиливается, когда согласие даёт кто-то из членов семьи, кто пользуется устройством, но не должен давать такое согласие, например, несовершеннолетний.»

— Тревор Саттер (Trevor Sutter), Spur