Výzkumníci našli v několika aplikacích SDK Bright Data — součást softwaru, která může vést cizí internetový provoz přes domácí připojení majitele televizoru. Požadavky pak vypadají, jako by přicházely z jeho domácí IP adresy . Dotčené aplikace podle svých údajů dohromady nasbíraly stovky milionů instalací.
Kód se podle Mnemonicu nespouštěl automaticky pouhou instalací aplikace. Aktivaci bylo možné provést na dálku změnou konfigurace na serveru, obrazně řečeno „přepnutím jediného tlačítka“ . Vývojář aplikace nebo server Bright Data tak mohl určit, kdy a jak se bude provoz přes televizor směrovat, aniž by uživatel musel provést další krok.
Zvlášť zarážející bylo zjištění, že proxy kód obsahovala hra Pac-Man uvedená v Samsungově sekci „Editor's Choice“, tedy v seznamu aplikací, které výrobce sám doporučoval . Mnemonic zároveň upozornil, že síťové směrování mohlo zůstat aktivní i po zavření viditelné aplikace .
Výzkumník Mnemonicu Harrison Sand upozornil na další problém: pokud je funkce ovládána ze serveru, stejný mechanismus může představovat bezpečnostní riziko. Útočník by teoreticky mohl jedinou změnou serverového kódu aktivovat proxy funkci na milionech zařízení a proměnit jejich instalovanou základnu v botnet, aniž by si toho majitelé všimli .
Nejde přitom o tvrzení, že k takovému útoku skutečně došlo. Sandovo varování se týká toho, že infrastruktura pro řízení velkého množství televizorů už existuje — rozhodující by bylo, kdo získá kontrolu nad příslušným serverem.
Analýza síťového provozu Mnemonicu naznačila, že rezidenční proxy síť už byla aktivně využívána ke komerčním účelům. Přes domácí připojení majitelů televizorů proudily HTTP požadavky cizích uživatelů, což odpovídalo webovému scrapingu a sběru dat .
Prakticky to znamená, že část internetové kapacity placené domácností mohla sloužit k operacím třetích stran, aniž by uživatelé rozuměli rozsahu nebo trvání tohoto využití.
Samsung v reakci na zjištění uvedl, že přijme dvě okamžitá opatření :
Firma krok popsala jako bezpečnostní opatření pro celou platformu, jehož cílem je zabránit využívání internetového připojení uživatelů bez jejich souhlasu .
Samsungovo oznámení přišlo přibližně dva týdny poté, co podobně zareagovala společnost LG Electronics USA. Ta v červenci 2026 uvedla, že pozastaví aplikace pro webOS, které z televizorů dělají uzly rezidenční proxy sítě .
Rozhodnutí LG následovalo po analýze firmy Spur Intelligence. Ta prověřila 6 038 aplikací pro LG webOS a Samsung Tizen a v 2 058 z nich — přibližně 34 % — našla SDK pro rezidenční proxy . Podíl se mezi platformami výrazně lišil:
Senior viceprezident LG John Taylor tehdy serveru KrebsOnSecurity řekl, že rezidenční proxy síť „není zamýšleným využitím chytrých televizorů LG“ a že aplikace vývojářů, kteří funkci neodstraní, budou pozastaveny .
Proxy SDK od Bright Data nebylo nalezeno pouze ve smart TV aplikacích. Výzkumníci jej identifikovali také v těchto zařízeních a aplikacích :
Rezidenční proxy je software, který směruje internetový provoz jiné osoby přes domácí připojení. Webový požadavek pak vypadá, jako by pocházel z domácnosti uživatele, nikoli z datového centra .
V aplikaci pro smart TV může SDK využívat síťové připojení televizoru k přenosu provozu třetích stran. Pro majitele se přitom nemusí nic viditelně změnit — televizor dál funguje jako obvykle, zatímco na pozadí může přenášet další data. Mnemonic uvedl, že směrování mohlo pokračovat i po zavření aplikace .
Kroky Samsungu a LG představují dosud nejvýraznější koordinovanou reakci výrobců spotřební elektroniky na problém proxy SDK v aplikacích. Zjištění, která k těmto opatřením vedla, zveřejnily mezi červnem a srpnem 2026 tři bezpečnostní organizace: Spur Intelligence, Mnemonic a Include Security .
Pro majitele smart TV je hlavním ponaučením, že dostupnost aplikace v oficiálním obchodě sama o sobě nemusí znamenat, že byla prověřena na podobné chování. Samsung i LG nyní slibují blokování a odstraňování aplikací s proxy funkcemi. U dalších platforem, například Roku a iOS, však zatím nebyla oznámena srovnatelná veřejná opatření.