Samsung prohíbe las aplicaciones de TV que pueden convertir los dispositivos en proxies
Investigadores de la empresa de seguridad noruega Mnemonic descubrieron código en aplicaciones populares de Samsung TV que permite convertir los dispositivos en servidores proxy y redirigir el tráfico a través de ellos. Tras la publicación de esta investigación, representantes de Samsung anunciaron que ya habían prohibido el registro de nuevas aplicaciones con funcionalidad de proxy. La compañía también está preparando nuevas normas que prohíben explícitamente el uso de SDK de proxy residencial y tiene la intención de eliminar de la tienda todas las aplicaciones con dichos componentes.
Los investigadores explican que los SDK que descubrieron convierten el televisor en un nodo proxy de salida, lo que permite a clientes de terceros usar la dirección IP doméstica o de oficina del propietario del dispositivo. Además, este proxy puede seguir ejecutándose en segundo plano incluso después de cerrar la aplicación.
Los investigadores descubrieron un SDK de este tipo en una aplicación del juego Pac-Man que fue aprobada por Samsung e incluso apareció en la sección “Elección del editor” de los televisores de la compañía.

Para realizar el análisis, los investigadores obtuvieron acceso de administrador a un televisor Samsung y analizaron todo el tráfico entrante y saliente. Descubrieron que el juego Pac-Man contenía código de la empresa israelí Bright Data, que vende acceso a millones de direcciones IP residenciales y a los conjuntos de datos recopilados a través de ellas.
Al iniciar el juego, el componente proxy se cargaba, pero no se activaba automáticamente. Primero, se mostraba al usuario una ventana de consentimiento. Si el usuario otorgaba su consentimiento, el televisor comenzaba a funcionar como un nodo de salida proxy (en segundo plano) hasta que se desinstalaba la aplicación.
Tras analizar una pequeña parte del tráfico de la televisión, los expertos detectaron una extracción masiva de perfiles de LinkedIn y la recopilación de datos para el entrenamiento de IA. Además, esto representaba solo una pequeña parte de las solicitudes procesadas a través de la infraestructura de Bright Data.
Según los expertos de Mnemonic, la raíz del problema reside en la arquitectura de las aplicaciones de Smart TV y sus mecanismos de moderación. Muchas aplicaciones de TV son simplemente interfaces con unas pocas líneas de código que cargan juegos u otro contenido desde un servidor externo. Los moderadores solo revisan la interfaz, mientras que el contenido del servidor del desarrollador está sujeto a cambios.
“El código que supera la prueba no es necesariamente el mismo que el código que finalmente se ejecuta en el dispositivo”, señala Harrison Sand, investigador de Mnemonic.
El investigador subraya que los desarrolladores pueden modificar el código de su servidor en cualquier momento y eludir la protección. En teoría, un solo cambio de este tipo bastaría para incorporar cientos de millones de televisores a la red de bots.
Representantes de Samsung informaron a TechCrunch que están al tanto de la investigación de Mnemonic y que ya han prohibido el registro de nuevas aplicaciones con funcionalidad de proxy. El fabricante también está desarrollando políticas que prohibirán explícitamente el uso de SDK de proxy residencial, y todas las aplicaciones con dichos componentes serán eliminadas de la tienda oficial.
Cabe destacar que LG tomó una decisión similar el mes pasado . Se descubrió que aproximadamente el 42% de las aplicaciones en la tienda de la compañía podían conectar los televisores a redes proxy.
