Samsung ने इस कदम को platform-wide security measure बताया, जिसका उद्देश्य उपयोगकर्ताओं की इंटरनेट कनेक्शन को उनकी स्पष्ट सहमति के बिना इस्तेमाल होने से बचाना है ।
Mnemonic ने Samsung के Tizen platform पर उपलब्ध कई लोकप्रिय ऐप्स में Bright Data SDK पाया। ये ऐप्स सामूहिक रूप से करोड़ों installations का दावा करते थे । यह SDK किसी बाहरी व्यक्ति का web traffic TV मालिक के घरेलू इंटरनेट कनेक्शन के जरिए भेज सकता है। इससे अनुरोध ऐसे दिखाई दे सकते हैं, जैसे वे उसी घर के IP address से आए हों ।
Residential proxy का अर्थ है ऐसा software, जो किसी दूसरे व्यक्ति का इंटरनेट traffic घर के सामान्य कनेक्शन से route करता है। इससे traffic data center के बजाय किसी वास्तविक घर या consumer device से आया हुआ दिखता है।
इस मामले की सबसे चौंकाने वाली बात यह थी कि Bright Data का proxy code उस Pac-Man गेम में भी मिला, जिसे Samsung ने अपने ऐप स्टोर के “Editor's Choice” सेक्शन में प्रमुखता से दिखाया था । “Editor's Choice” Samsung की ओर से चुने और सुझाए गए ऐप्स की सूची थी।
Mnemonic के अनुसार code केवल ऐप install करने से सक्रिय नहीं होता था। इसे server-side configuration में बदलाव करके दूर से “एक switch दबाते ही” activate किया जा सकता था । शोधकर्ताओं ने यह भी बताया कि routing ऐप बंद करने के बाद भी बैकग्राउंड में जारी रह सकती थी । यानी उपयोगकर्ता गेम या ऐप बंद कर दे, तब भी TV network connection का इस्तेमाल जारी रह सकता था।
Mnemonic के security researcher Harrison Sand ने कहा कि server-side control सुविधा को गंभीर जोखिम में बदल सकता है। यदि किसी हमलावर को उस server का नियंत्रण मिल जाए, तो वह एक code change के जरिए लाखों devices पर proxy functionality सक्रिय कर सकता है ।
ऐसी स्थिति में Smart TV का बड़ा installed base एक botnet की तरह इस्तेमाल किया जा सकता है—वह भी तब, जब TV मालिकों को इसकी जानकारी न हो। यहां botnet से आशय ऐसे devices के समूह से है, जिन्हें किसी बाहरी server से नियंत्रित करके एक साथ network गतिविधियों के लिए इस्तेमाल किया जा सके।
Mnemonic के traffic analysis में TV मालिकों के घरेलू कनेक्शन से अजनबियों के HTTP requests गुजरते दिखाई दिए । यह गतिविधि commercial web scraping और data collection से मेल खाती थी।
इसका सीधा मतलब है कि जिस bandwidth का भुगतान घर का उपयोगकर्ता करता है, उसका एक हिस्सा third-party data operations के लिए इस्तेमाल हो सकता था—बिना ऐसी व्यवस्था की पूरी जानकारी या स्पष्ट, सूचित सहमति के।
Samsung की घोषणा से करीब दो सप्ताह पहले, जुलाई 2026 में LG Electronics USA ने कहा था कि वह ऐसे webOS ऐप्स को suspend करेगा, जो Smart TV को residential proxy node में बदलते हैं । कंपनी के Senior Vice President John Taylor ने KrebsOnSecurity से कहा था कि residential proxy network LG Smart TV का intended use नहीं है। नियमों का पालन न करने वाले developers के ऐप्स suspend किए जाने थे ।
यह फैसला threat-intelligence firm Spur Intelligence की जांच के बाद आया। कंपनी ने LG webOS और Samsung Tizen के 6,038 ऐप्स को scan किया और 2,058 ऐप्स में residential proxy SDK पाए—यानी करीब 34 प्रतिशत । platform-wise आंकड़े इस प्रकार थे:
इन आंकड़ों से पता चलता है कि समस्या किसी एक ऐप या एक ही TV brand तक सीमित नहीं थी।
Bright Data का residential proxy SDK Smart TV तक सीमित नहीं रहा। शोधकर्ताओं ने इसे इन devices और app ecosystems में भी पाया है :
Samsung और LG की कार्रवाइयां residential proxy SDK विवाद पर अब तक की सबसे बड़ी coordinated consumer-protection प्रतिक्रिया हैं। हालांकि, शोध में Roku और iOS समेत दूसरे platforms पर भी ऐसा code मिलने की बात सामने आई है, और इन platforms की ओर से अभी Samsung या LG जैसी सार्वजनिक कार्रवाई की जानकारी नहीं है ।
Smart TV के official app store में मौजूद होना अपने-आप में यह गारंटी नहीं देता कि ऐप उपयोगकर्ता की bandwidth या network connection का इस तरह इस्तेमाल नहीं करेगा। Samsung और LG ने अब ऐसे ऐप्स को रोकने और हटाने का वादा किया है, लेकिन यह मामला connected devices में app review, consent और background network activity की पारदर्शिता पर भी गंभीर सवाल उठाता है।