Forskerne fant Bright Data SDK-en – et programvarebibliotek som kan sende andre personers nettrafikk via TV-eierens hjemmeforbindelse. Da ser forespørslene ut til å komme fra husstandens IP-adresse, ikke fra et datasenter eller den egentlige brukeren . Appene skal samlet ha hevdet å ha flere hundre millioner installasjoner .
Et av de mest oppsiktsvekkende eksemplene var et Pac-Man-spill som Samsung selv hadde løftet frem i seksjonen «Editor's Choice», altså en kuratert liste over anbefalte apper .
Koden ble ifølge Mnemonic ikke nødvendigvis aktivert bare ved installasjon. Den kunne slås på eksternt gjennom endringer i en serverkonfigurasjon – «med et enkelt brytertrykk», som forskerne beskrev det . Det innebar at funksjonen kunne aktiveres uten at TV-eieren foretok seg noe mer.
Mnemonic understreket også at proxyforbindelsen kunne fortsette å være aktiv i bakgrunnen etter at den synlige appen var lukket .
Harrison Sand, sikkerhetsforsker i Mnemonic, pekte på at den serverstyrte funksjonen skaper en alvorlig risiko. Hvis en ondsinnet aktør fikk kontroll over den samme infrastrukturen, kunne millioner av TV-er i teorien aktiveres samtidig gjennom en serverendring og brukes som et botnett – uten at eierne merket det .
Poenget er ikke at alle de berørte TV-ene faktisk ble kapret, men at infrastrukturen for å styre mange «utgangsnoder» allerede kan være på plass. Risikoen avhenger dermed av hvem som kontrollerer serveren og hvordan den brukes.
Mnemonic analyserte trafikken fra enhetene og fant tegn på at nettverket allerede ble brukt til kommersiell nettskraping og datainnsamling. HTTP-forespørsler fra utenforstående gikk gjennom TV-eiernes hjemmeforbindelser .
I praksis kan det bety at båndbredden husstanden betaler for, ble brukt til tredjeparts datavirksomhet uten et tydelig og informert samtykke.
Samsung opplyste til TechCrunch at selskapet ville iverksette to tiltak :
Selskapet beskrev dette som et sikkerhetstiltak for hele plattformen, med mål om å hindre at brukernes internettforbindelser blir brukt uten samtykke .
Samsung fulgte etter LG, som rundt to uker tidligere hadde varslet lignende tiltak. I juli 2026 opplyste LG Electronics USA at selskapet ville suspendere webOS-apper som gjorde TV-er til noder i boligproxy-nettverk .
Bakgrunnen var en undersøkelse fra trusselanalyseselskapet Spur Intelligence. Selskapet undersøkte 6 038 apper på LG webOS og Samsung Tizen, og fant proxy-SDK-er i 2 058 av dem – omtrent 34 prosent . Fordelingen var tydelig:
John Taylor, senior visepresident i LG, sa til KrebsOnSecurity at et boligproxy-nettverk «ikke er en tiltenkt bruk» av LGs smart-TV-er. Utviklere som ikke fjernet funksjonen, kunne få appene sine suspendert .
En boligproxy gjør det mulig å sende en annen persons nettrafikk gjennom en vanlig hjemmeforbindelse. Trafikken ser da ut til å komme fra hjemmets IP-adresse, i stedet for fra et datasenter .
Når teknologien bygges inn i en TV-app, kan TV-ens eksisterende nettforbindelse brukes som transportvei for tredjepartstrafikk. Det kan skje i bakgrunnen, mens appen tilsynelatende fungerer som normalt.
Funnene gjelder ikke utelukkende Samsung- og LG-TV-er. Forskere har også funnet Bright Data-relatert proxy-kode i andre typer enheter og apper, blant annet :
Samsung og LG har nå lovet å blokkere eller fjerne apper med denne typen proxy-funksjonalitet. Samtidig viser undersøkelsene at en app i en offisiell butikk ikke nødvendigvis er grundig kontrollert for hvordan den bruker nettforbindelsen i bakgrunnen.
Forbrukere bør derfor være oppmerksomme på hvilke tillatelser og samtykker de godtar i apper. Funnene viser også at problemet ikke nødvendigvis forsvinner idet en app lukkes – og at lignende kode er oppdaget på plattformer som foreløpig ikke har kunngjort tilsvarende offentlige tiltak.