8月4日,三星电子发布声明,宣布将全面禁止并下架所有会共享用户网络连接的智能电视应用。此事的导火索是挪威网络安全公司Mnemonic发布的一份研究报告:多款热门三星智能电视应用内嵌代码,会在用户不知情的情况下,将家庭网络连接共享给陌生人。部分应用的装机量宣称已达数亿台。
一、技术剖析:你的电视,如何成为他人的“跳板”?
这些应用内嵌了一种被称为住宅代理(Residential Proxy, Resproxy)的代码。其运作机制如下:
当用户打开包含此类代码的应用并授权后,电视便可能变成一个持续在线的 “出口节点” 。外部用户可以通过这个节点,借用你家的IP地址访问互联网。
更严重的是,即使你关闭了该应用,只要没有将其卸载,电视的“代理”功能仍可能在后台持续运行。这意味着,在你毫不知情时,家里的电视可能正在为陌生人提供网络服务。由于流量来自普通家庭网络,这类行为极难被常规安全系统识别和拦截。
二、令人震惊的“完美风暴”:问题远比想象中严重
官方推荐的应用也“沦陷”:至少一款涉事应用,是曾被三星官方推荐并放在 “编辑精选” 栏目中的简单《吃豆人》游戏。
“壳应用”绕过审查:许多问题应用本身只是几行代码的“空壳”,从远程服务器加载实际内容。这导致三星的审查只能看到“空壳”,无法审查真正运行的恶意内容。Mnemonic的安全顾问直言:“被审查的不一定是正在运行的”。
波及范围极广:研究机构Spur Intelligence对6038款应用的分析发现,2058款(34.1%)嵌入了住宅代理软件。其中,三星Tizen平台的问题应用比例高达26.9%。
并非三星独有问题:LG电子上月已宣布类似禁令,其WebOS平台的问题应用比例更高,达42%。
远超智能电视范畴:此类代码同样存在于手机应用、数码相框、安卓电视盒子等设备中。
三、谁在幕后?一条隐秘的数据生意链
这些应用的“代理”功能,背后是商业数据公司的生意。
在《吃豆人》等应用中,研究人员发现了以色列公司Bright Data提供的住宅代理代码。Bright Data运营着覆盖全球数百万住宅的代理网络,并销售通过这些网络抓取的数据集。
用户打开应用时,可能会看到一个“同意”屏幕,以“无广告体验”等为交换条件,换取使用你的网络连接。用户一旦点击同意,电视便可能被纳入其代理网络。研究显示,通过这些电视节点抓取的流量,部分与大规模抓取LinkedIn资料和收集AI训练数据有关。
四、三星“亡羊补牢”与安全建议
三星的回应:三星已禁止包含代理功能的新应用提交审核。正在实施更严格的开发者政策,明确禁止集成住宅代理SDK。同时正在识别并下架所有包含此类组件的现有应用。
给用户的建议:立即检查并卸载不常用或来源不明的应用。对于确需保留的应用,检查其权限请求,警惕“同意以换取无广告”等授权。卸载才是切断后台流量转发的唯一可靠方法。
结语
此次事件的核心警示在于:当你打开电视想玩一局《吃豆人》时,你的家庭网络可能正在为一家数据公司的商业模型默默“打工”。更值得警惕的是,一个被官方推荐的应用能如此轻易地绕过审核,暴露出当前智能电视生态在安全审查上的系统性漏洞。在智能家居时代,产品安全的边界,远不止于设备本身,而在于对每一个数据比特的流向保持清醒。



