Vad forskarna hittade i butiken

Det norska säkerhetsföretaget Mnemonic granskade appar som distribueras via Samsungs smart-tv-plattform och hittade programvara som bygger ett residential proxy-nät. När en sådan app körs kan en utomstående leda sin internettrafik genom televisionens hem- eller kontorsuppkoppling. Det obehagligaste enskilda fyndet gällde var koden dök upp: i ett Pac-Man-spel som Samsung själv hade lyft fram i avsnittet Editor's Choice bland rekommenderade appar, med kod från Bright Data, en proxyleverantör med bas i Israel. Några av de berörda apparna uppgav installationer på hundratals miljoner smarta tv-apparater.

Samsungs svar är ovanligt konkret för ett tillverkarbesked. Bolaget uppgav att det redan har begränsat nya appregistreringar med proxyfunktioner på sin smart-tv-plattform, att det inför strikta utvecklarpolicyer över hela plattformen som uttryckligen förbjuder SDK:er för residential proxy, och att det arbetar med att identifiera och ta bort alla appar i butiken som innehåller dessa komponenter. Tre åtaganden, vart och ett prövbart med tiden, vilket är mer än sådana besked brukar erbjuda.

Det är inte heller den första plattformen som agerar. LG meddelade i juli att bolaget skulle stänga av appar som kan förvandla en kunds tv till en residential proxy, efter uppgifter om att omkring 42 procent av apparna på plattformen bar den funktionen. Det är den siffran som är värd att dröja vid. När två av världens största tv-plattformar är drabbade i den skalan är den riktiga slutsatsen inte att en tillverkare varit slarvig.

Varför en tv är den perfekta värden

Mekaniken: en residential proxy-tjänst säljer tillgång till IP-adresser som ser ut att tillhöra vanliga konsumenter, eftersom trafik från en hushållsadress klarar kontroller som trafik från ett datacenter faller på. Köparna använder det för annonskontroll och prisinsamling, men också för credential stuffing, bedrägeri och kringgående av geografiska spärrar. Problemet finns på utbudssidan: någon måste tillhandahålla adresserna, och den billigaste vägen dit är att bygga in ett SDK i gratis programvara som användarna installerar frivilligt.

En smart tv ligger nära den perfekta värden för det upplägget. Den är påslagen eller i viloläge nästan jämt och därmed tillgänglig dygnet runt. Apparna uppdateras enligt sitt eget schema och den fasta programvaran lappas sällan, efter några år ofta inte alls. Den har snabb uppkoppling och ingen användare som tittar på en aktivitetshanterare. Framför allt betraktar ingen i organisationen den som en dator, så den finns inte i något anläggningsregister, någon sårbarhetsskanning eller någon avvecklingslista. Den sitter i det betrodda nätet för att någon i fastighetsdriften satte in den i närmaste uttag.

Den ärliga versionen av risken: här är det ingen angripare som bryter sig in. Här är det en kommersiellt driven tjänst som använder en skärm ni köpt, via en app någon installerat, och gör precis det koden skrevs för. Det är långt mer uthålligt än ett intrång, eftersom det inte finns något dataintrång att upptäcka och inget på nätverket som ser avvikande ut. Det är helt enkelt utgående trafik från en enhet som får skapa utgående trafik.

Notan kommer i form av er IP-adress

För ett hushåll handlar detta mest om bandbredd och samtycke. För ett företag handlar det om tillskrivning, och det är ett problem av en annan storleksordning. Varje förfrågan som en främling skickar genom er uppkoppling lämnar den med er publika IP-adress. Den adressen är er i varje praktisk mening: den är registrerad på ert bolag, den syns i era partners loggar, och det är den en utredare ser.

Felbilderna är oglamorösa och dyra. Er adress hamnar på en ryktesbaserad blockeringslista och er legitima e-post börjar landa i skräpkorgen av skäl ingen kan spåra. En betalleverantör eller en kunds webbapplikationsbrandvägg börjar strypa eller avvisa er trafik för att adressen setts ägna sig åt credential stuffing. En partners säkerhetsteam ber er förklara aktivitet ni inte kan förklara, eftersom den inte kom från något system ni känner till. I värsta fall är den vidarebefordrade trafiken kriminell, adressen leder till ert bolag, och det är ni som sitter med korrespondensen.

Inget av detta kommer märkt som ett smart-tv-problem. Det kommer som leveransproblem för e-post, som en oförklarad blockering i en brandvägg, som en efterlevnadsfråga vid en leverantörsgranskning. Företag lägger då vanligen veckor på att jaga fel orsak, eftersom enheten som skapar trafiken inte står på någon lista över utrustning de tror sig driva. Det diagnostiska glappet är den verkliga kostnaden, och därför väger inventeringssteget nedan tyngre än en enskild tillverkares upprensning.

Vad ni gör med skärmarna ni redan äger

Utgå från att tillverkarens åtgärd inte når fram till er. Samsungs ingripande styr nya inlämningar, utvecklarpolicy och borttagningar ur butiken. Televisionen i er reception, era mötesrum, ert showroom, ert väntrum eller er personalmatsal har redan appen installerad, och om borttagningen når fram beror på att enheten ansluter och tillämpar ändringen. Anta att den inte har gjort det.

Tre steg, i värdeordning: för det första, skriv ned varje internetansluten skärm ni äger, även de i rum ingen bokar och de som följde med ett hyresavtal. För det andra, sätt dem på ett separat VLAN eller gästnät med utgående trafik begränsad till det de faktiskt behöver, vilket för en skärm med en skyltnings- eller strömningsapp är en kort lista. För det tredje, kontrollera era publika IP-intervall mot de vanliga missbruks- och blockeringsdatabaserna, för om trafiken har gått kan ni redan finnas där utan att ha kopplat ihop de två sakerna.

Tillämpa sedan den allmänna regel som det här fallet visar. Om en ansluten enhet kör gratis programvara, inte visar annonser och inte tar betalt för abonnemang, kommer intäkten någonstans ifrån, och de två saker den kan sälja är era data och er adress. Det är en fråga som hör hemma i inköp, innan skärmen sitter på väggen. Där budgeten tillåter är en skärm utan smart plattform, driven av en förvaltad spelare ni själva styr, både billigare att säkra och lättare att förstå, och den tar bort en hel kategori av det här problemet permanent.