Mnemonic发现,三星Tizen平台上的多款应用(声称合计拥有数亿次安装)包含Bright Data SDK——这种软件能将陌生人的网络流量通过用户的家庭网络连接进行路由,使请求看似来自电视所有者的家庭IP地址。
代理代码不会在安装应用时立即激活。Mnemonic报告称,它可以通过服务器端配置更改在“一键之间”被远程触发。换言之,应用开发者——或Bright Data的服务器——可以在电视所有者未采取任何额外操作的情况下,决定何时以及如何通过设备路由第三方流量。
最令人震惊的发现之一是,代理代码出现在一款三星曾在其“编辑推荐”栏目中展示的吃豆人游戏中——这是制造商自己策划的推荐应用列表。
Mnemonic安全研究员Harrison Sand警告称,由于代理功能由服务器端控制,允许合法远程激活的同一机制也带来了严重的安全风险。恶意攻击者可以通过服务器端代码更改,同时在数百万台设备上“按下开关”,有效地将整个已安装设备群变成僵尸网络,而用户对此毫不知情。
这并非理论上的担忧。Sand的警告强调,控制数百万智能电视出口节点的基础设施已经存在——唯一缺失的是谁控制服务器。
Mnemonic的流量分析表明,该住宅代理网络已被积极用于商业目的。分析显示陌生人的HTTP请求通过电视用户的家庭连接流动,这与商业网页抓取和数据收集活动相符。这意味着用户家庭支付的带宽被用于——在未获得明确知情同意的情况下——支持第三方的数据操作。
三星于2026年8月3日向TechCrunch表示,将采取两项立即行动:
该公司将此举描述为平台范围的安全措施,以保护用户的网络连接不被未经同意地使用。
三星的声明约在两周前LG电子美国公司采取类似行动之后发布。2026年7月,LG宣布将暂停任何将电视变成住宅代理节点的webOS应用。
LG的决定源于威胁情报公司Spur Intelligence的研究,该研究扫描了LG webOS和三星Tizen上的6,038款应用,发现其中2,058款——约34%——含有住宅代理SDK。具体情况如下:
LG高级副总裁John Taylor当时向KrebsOnSecurity表示,“住宅代理网络并非LG智能电视的预期用途”,未能遵守规定的开发者将被暂停其应用。
Bright Data的住宅代理SDK并不限于智能电视。研究人员还在以下设备中发现了它:
住宅代理是一种软件,它将另一个人的互联网流量通过家庭网络连接进行路由,使请求看似来自该家庭而不是数据中心。当嵌入智能电视应用时,SDK利用设备的网络链接来传输第三方流量,而用户不一定理解该安排的规模和持续性。
Mnemonic研究人员强调,即使在用户关闭可见应用后,代理路由仍可能保持活动状态——这意味着仅仅使用一款推荐游戏就能将电视变成一个在后台持续运行的节点。
LG和三星的双重封杀代表了迄今为止对住宅代理SDK问题最大规模的协调消费者保护响应。推动这些行动的研究来自三个独立的安全组织——Spur Intelligence、Mnemonic和Include Security——它们均在2026年6月至8月之间发表了研究结果。
对智能电视所有者的关键启示是,并非官方商店中的所有应用都经过对此类行为的审查。虽然LG和三星现已承诺移除和阻止代理应用,但该代码还出现在其他尚未采取类似公开行动的平台(如Roku、iOS)上。