Дослідники знайшли Bright Data SDK — програмний компонент, який може маршрутизувати вебзапити сторонніх осіб через домашнє інтернет-з’єднання власника телевізора. У такому разі запити виглядають так, ніби вони надходять із домашньої IP-адреси користувача .
Йдеться про кілька застосунків для платформи Samsung Tizen, розробники яких заявляли про сотні мільйонів встановлень загалом. Найпоказовішим прикладом стала гра Pac-Man із кодом Bright Data. Samsung свого часу розмістила її у власній добірці рекомендованих застосунків Editor’s Choice .
За даними Mnemonic, сам факт встановлення застосунку не запускав проксі автоматично. Однак функцію можна було активувати дистанційно — фактично «перемиканням одним рухом» через зміни серверної конфігурації . Це означає, що після відповідної команди з сервера застосунок міг почати пропускати чужий трафік через телевізор без будь-яких додаткових дій із боку власника.
Дослідники також наголосили: з’єднання могло залишатися активним після закриття видимого застосунку. Отже, телевізор, на якому просто запускали гру, потенційно продовжував працювати як проксі-вузол у фоновому режимі .
Дослідник Mnemonic Гаррісон Сенд звернув увагу на особливу небезпеку серверного керування. Якщо легітимну проксі-функцію можна ввімкнути для великої кількості пристроїв однією зміною конфігурації, те саме може зробити й зловмисник .
У найгіршому сценарії мільйони телевізорів можна було б одночасно перетворити на ботнет — мережу пристроїв, якими централізовано керують без відома власників. За словами Санда, інфраструктура для керування великою кількістю «вихідних вузлів» уже існує; критичним питанням залишається те, хто контролює сервер.
Аналіз мережевого трафіку Mnemonic показав, що residential proxy-мережа, схоже, вже використовувалася в комерційних операціях. Через домашні підключення власників телевізорів проходили HTTP-запити сторонніх осіб, що узгоджується з використанням мережі для комерційного вебскрейпінгу та збору даних .
Простими словами, пропускну здатність інтернету, за яку платить сім’я, могли використовувати для сторонніх операцій без достатньо зрозумілої та поінформованої згоди користувача.
У коментарі TechCrunch 3 серпня Samsung повідомила про два негайні заходи :
Компанія назвала це загальноплатформним заходом безпеки, покликаним не допустити використання інтернет-з’єднань користувачів без їхньої згоди .
Рішення Samsung з’явилося приблизно через два тижні після аналогічної заяви LG Electronics USA. У липні 2026 року LG повідомила, що призупинятиме роботу застосунків для webOS, які перетворюють телевізори на residential proxy-вузли .
Перед цим компанія Spur Intelligence просканувала 6 038 застосунків для платформ LG webOS і Samsung Tizen. Residential proxy SDK виявили у 2 058 із них — приблизно у 34% . Розподіл був таким:
Старший віцепрезидент LG Джон Тейлор заявив KrebsOnSecurity, що residential proxy-мережі не є передбаченим призначенням Smart TV компанії. Розробникам, які не приберуть відповідну функціональність, загрожує призупинення їхніх застосунків .
Bright Data SDK виявляли не лише в застосунках для Smart TV. Дослідники також повідомляли про нього в таких продуктах :
Residential proxy — це програмний механізм, який пропускає інтернет-трафік іншої людини через домашнє підключення, тому вебзапити виглядають такими, що походять із цього домогосподарства, а не з дата-центру .
У застосунку для телевізора SDK використовує мережевий канал пристрою для передавання стороннього трафіку. Якщо така функція працює у фоні, користувач може не розуміти ані масштабу використання свого підключення, ані того, як довго воно триватиме.
Рішення LG і Samsung стали наймасштабнішою скоординованою реакцією виробників споживчої електроніки на проблему residential proxy SDK. Дослідження, які привернули увагу до неї, публікували три організації з кібербезпеки — Spur Intelligence, Mnemonic та Include Security — у період із червня до серпня 2026 року .
Головний висновок для власників Smart TV: наявність застосунку в офіційному магазині ще не гарантує, що його поведінку повністю перевірили на подібні ризики. Samsung і LG уже пообіцяли блокувати та видаляти програми з проксі-компонентами, але аналогічних публічних кроків поки не оголосили всі платформи, де дослідники також знаходили такий код, зокрема Roku та iOS.