Mnemonicは、サムスンのTizenプラットフォームで利用可能な、合計で数億回のインストール数を主張する複数のアプリに、Bright Data社のSDKが含まれていることを発見しました。このSDKは、第三者のウェブトラフィックを所有者の自宅インターネット接続を通じてルーティングし、そのリクエストがTV所有者の自宅IPアドレスから発信されたように見せかけるソフトウェアです。
このプロキシコードは、単にアプリをインストールしただけでは作動しませんでした。Mnemonicの報告によると、サーバー側の設定変更により、遠隔から「スイッチを切り替える」ようにしてトリガーされる可能性がありました。つまり、アプリ開発者、あるいはBright Dataのサーバーが、所有者が何も操作しなくても、いつ、どのようにサードパーティのトラフィックをデバイスを介してルーティングするかを決定できるということです。
最も衝撃的な発見のひとつは、このプロキシコードが、サムスンが「エディターズチョイス」セクションで紹介していたパックマンゲーム——メーカー自身が厳選した推奨アプリのリスト——で見つかったことです。
Mnemonicのセキュリティ研究者ハリソン・サンド氏は、プロキシ機能がサーバー側で制御されているため、正規の遠隔起動を可能にする同じ仕組みが、深刻なセキュリティリスクも生み出すと警告しました。悪意のある攻撃者がサーバー側のコード変更を通じて、数百万台のデバイスで同じスイッチを一度に切り替え、ユーザーが知らないうちにインストールベース全体を実質的にボットネットに変える可能性があります。
これは理論上の懸念ではありません。サンド氏の警告は、数百万台のスマートTVの出口ノードを制御するインフラは既に存在しており、欠けているのはサーバーを誰が制御するかだけであることを強調しています。
Mnemonicのトラフィック分析は、このレジデンシャルプロキシネットワークが既に商業目的で積極的に使用されていることを示唆しました。分析では、知らない第三者のHTTPリクエストがTV所有者の自宅接続を通じて流れており、これは商業的なウェブスクレイピングやデータ収集と一致するものでした。つまり、世帯が支払っている帯域幅が、明示的な同意なしに、第三者のデータ運用を支援するために使用されていたのです。
サムスンは2026年8月3日、TechCrunchに対して、以下の2つの即時措置を講じると述べました:
同社はこの動きを、ユーザーのインターネット接続が同意なく使用されるのを防ぐためのプラットフォーム全体のセキュリティ対策であると説明しました。
サムスンの発表は、LG Electronics USAが同様の措置を講じた約2週間後に行われました。2026年7月、LGは、TVをレジデンシャルプロキシノードに変えるwebOSアプリを停止すると発表しました。
LGの決定は、脅威インテリジェンス企業Spur Intelligenceによる調査を受けたものです。SpurはLG webOSとサムスンTizenの6,038のアプリをスキャンし、そのうち2,058(約34%)にレジデンシャルプロキシSDKが含まれていることを発見しました。その内訳は顕著でした:
LGの上級副社長ジョン・テイラー氏は当時、KrebsOnSecurityに対して「レジデンシャルプロキシネットワークはLGスマートTVの意図された使用法ではない」と述べ、遵守しない開発者のアプリは停止されると述べました。
Bright DataのレジデンシャルプロキシSDKは、スマートTVに限らず、以下のデバイスでも発見されています:
レジデンシャルプロキシとは、他人のインターネットトラフィックを家庭のインターネット接続を通じてルーティングし、そのリクエストがデータセンターではなくその家庭から発信されたように見せかけるソフトウェアです。スマートTVアプリに埋め込まれると、SDKはデバイスのネットワークリンクを使用して、ユーザーがその取り決めの範囲や永続性を必ずしも理解しないまま、第三者からのトラフィックを運びます。
Mnemonicの研究者は、ユーザーが表示されているアプリを閉じた後でも、プロキシルーティングがアクティブなままになる可能性があることを強調しました。つまり、推奨ゲームを使用するだけで、TVがバックグラウンドで動作し続けるノードに変わる可能性があるのです。
LGとサムスンによる2つの禁止措置は、これまでで最大の協調的な消費者保護対応です。これらの行動を促した調査は、3つの独立したセキュリティ組織——Spur Intelligence、Mnemonic、Include Security——から、2026年6月から8月の間に発表されました。
スマートTV所有者にとっての重要なポイントは、公式ストアのすべてのアプリがこのような挙動について審査されているわけではないということです。LGとサムスンは現在、プロキシアプリの削除とブロックにコミットしていますが、同様のコードはまだ同様の公的な措置を取っていない他のプラットフォーム(Roku、iOS)でも発見されています。