Det mest uppmärksammade fallet var ett Pac-Man-spel som Samsung själv hade lyft fram under sektionen ”Editor's Choice” – företagets lista över rekommenderade appar .
Mnemonic analyserade appar på Samsungs Tizen-plattform och hittade Bright Datas SDK, alltså ett programbibliotek som kan användas för att skicka andra personers webbtrafik genom en privat internetanslutning. För den som tar emot trafiken kan förfrågningarna då se ut att komma från tv-ägarens hem-IP-adress i stället för från ett datacenter .
De berörda apparna uppgavs tillsammans ha hundratals miljoner installationer. Enligt Mnemonic aktiverades funktionen inte automatiskt bara genom att appen installerades. Den kunde däremot slås på på distans genom en förändring i serverkonfigurationen – ”med ett knapptryck”, som forskarna beskrev det .
Det innebär att appens utvecklare, eller den server som styr funktionen, i princip kunde bestämma när tv:n skulle börja vidarebefordra trafik utan att användaren behövde göra något mer.
Mnemonic uppgav också att proxyanslutningen kunde fortsätta vara aktiv i bakgrunden efter att den synliga appen hade stängts . Att lämna ett spel eller en annan app var alltså inte nödvändigtvis samma sak som att nätverkstrafiken upphörde.
Harrison Sand, säkerhetsforskare på Mnemonic, lyfte fram en särskilt allvarlig risk. Eftersom funktionen styrs från en server skulle en angripare i teorin kunna ändra samma inställning för miljontals enheter samtidigt .
På så sätt skulle en stor installerad bas av smart-tv-apparater kunna förvandlas till ett botnät – ett nätverk av uppkopplade enheter som kontrolleras centralt – utan att tv-ägarna märker vad som händer.
Det betyder inte att Mnemonic visade att alla de berörda tv-apparaterna faktiskt hade kapats. Varningen gäller i stället att den tekniska infrastrukturen för central styrning redan kan finnas på plats, och att säkerhetsrisken därför beror på vem som kontrollerar servern.
Mnemonics trafikanalys visade att residential proxy-nätverket verkade användas aktivt. HTTP-förfrågningar från utomstående passerade genom tv-ägarnas hemanslutningar på ett sätt som stämde överens med kommersiell web scraping och datainsamling .
I praktiken kan det innebära att hushållets bredbandsanslutning används för tredjepartsverksamhet utan ett tydligt och informerat samtycke. Det kan också göra att trafik som egentligen kommer från någon annan ser ut att ha sitt ursprung i användarens hemnätverk.
Samsung uppgav till TechCrunch att företaget vidtar två omedelbara åtgärder :
Samsung beskrev beslutet som en plattformsomfattande säkerhetsåtgärd för att förhindra att användarnas internetanslutningar används utan deras samtycke .
Samsungs besked kom ungefär två veckor efter att LG Electronics USA meddelat att företaget skulle stänga av webOS-appar som gör smart-tv-apparater till så kallade residential proxy-noder .
Bakgrunden var en granskning från hotunderrättelseföretaget Spur Intelligence. Forskarna skannade 6 038 appar för LG:s webOS och Samsungs Tizen och hittade proxy-SDK:er i 2 058 av dem – cirka 34 procent totalt .
Fördelningen såg ut så här:
LG:s seniora vice vd John Taylor sade till KrebsOnSecurity att ett residential proxy-nätverk inte är en avsedd användning av LG:s smart-tv-apparater. Utvecklare som inte tog bort funktionen riskerade att få sina appar avstängda .
Bright Datas residential proxy-SDK har även hittats i andra typer av konsumentappar och enheter. Forskare har bland annat pekat ut:
En residential proxy är programvara som låter någon annan skicka internettrafik genom en privat internetanslutning. För webbplatserna som tar emot trafiken ser förfrågningarna då ut att komma från ett vanligt hem – inte från en serverhall eller ett datacenter .
När tekniken byggs in i en smart-tv-app kan tv:ns nätverksanslutning användas för att vidarebefordra trafik från tredje part. Problemet är att användaren kanske inte förstår hur omfattande eller långvarigt samtycket är, särskilt om anslutningen fortsätter att vara aktiv i bakgrunden.
Samsung och LG:s besked är hittills den tydligaste samordnade reaktionen från stora tv-tillverkare på problemet. Samtidigt visar fynden från Mnemonic, Spur Intelligence och Include Security att appar i officiella appbutiker inte automatiskt är fria från den här typen av funktioner .
För smart-tv-ägare är den viktigaste slutsatsen därför enkel: även en app från en officiell butik kan använda tv:ns internetanslutning på sätt som inte är uppenbara. Samsung och LG har nu lovat att blockera eller ta bort appar med residential proxy-funktioner, men liknande kod har fortfarande rapporterats på andra plattformar som Roku och iOS.