Comment savoir si votre box TV travaille pour quelqu'un d'autre

04.09.2026 6 min 5

Une box de streaming bon marché est le seul appareil du logement auquel personne ne pense. Elle vit derrière le téléviseur, ne réclame jamais de mise à jour, et dispose du même accès au réseau domestique que votre ordinateur portable. Les chercheurs de Plume ont démonté la famille SuperBox, des box Android TV vendues par de grandes enseignes américaines, et ont trouvé deux choses à la fois : la box est grande ouverte à quiconque se trouve sur votre réseau, et une partie des applications qu'elle embarque transforme discrètement votre connexion en point de sortie loué pour le trafic d'autrui.

Ce que les chercheurs ont réellement trouvé

  • Le débogage laissé actif : Android Debug Bridge écoute en TCP sur le port 5858 et accepte les connexions de n'importe quel appareil du réseau local, sans invite ni validation.
  • Root sans mot de passe : le binaire su accorde les droits root sans authentification, si bien que tout ce qui se trouve déjà sur le réseau prend le contrôle complet de la box sans exploiter la moindre faille.
  • Un magasin qui saute toutes les vérifications : les applications installées depuis le catalogue de la box contournent la vérification de signature, l'avertissement sur les sources inconnues et l'analyse Play Protect.

Mis bout à bout, ce n'est même pas une vulnérabilité au sens habituel. Il n'y a rien à exploiter, puisque rien n'est verrouillé.

Comment la box gagne de l'argent sur votre connexion

Dans l'une des applications proposées par ce magasin, Cyberflix TV, Plume a trouvé un composant intégré nommé Popanet. Il enregistre l'appareil comme noeud d'un réseau commercial de proxys résidentiels, transmet l'identité de l'appareil, sa localisation, l'opérateur, le type de réseau et l'ASN, puis attend les instructions pour relayer le trafic de tiers. Pas le temps d'une session : indéfiniment.

L'ampleur sur une seule box mérite qu'on s'y arrête : des dizaines de milliers de requêtes de connexion par jour, vers des milliers de destinations distinctes, coordonnées par au moins 255 adresses de serveurs vérifiées. Dans sa seule base de clients, Plume a compté près de 10 000 appareils de ce type.

Pourquoi cela retombe sur vous et pas sur le vendeur

Les réseaux de proxys résidentiels valent cher précisément parce que le trafic sort d'une adresse d'habitation ordinaire. C'est le produit. Quand les chercheurs ont intercepté ce qui circulait vraiment par ces box, ils y ont vu des requêtes de gestion de comptes de plateformes de jeu, des codes de vérification WhatsApp du genre utilisé pour prendre un compte en temps réel, et des tentatives délibérées de contourner les protections anti-bots de Cloudflare et d'AWS.

Tout cela sort sur internet avec votre adresse IP. Si quelqu'un remonte l'abus, la piste s'arrête à votre appartement, et l'appareil qui l'a fait est tranquillement posé derrière votre téléviseur en train de diffuser des films. Nous avons déjà décrit le même montage lorsque 120 000 box Android TV louaient la connexion de leurs propriétaires, et le schéma ne change pas : matériel bon marché, SDK préinstallé, trafic des autres.

Important : il ne s'agit pas d'un seul mauvais modèle. La même conception apparaît sur des box non certifiées de vendeurs différents, et la même logique atteint les routeurs, comme l'ont montré les portes dérobées d'usine trouvées dans les routeurs Zbtlink plus tôt cette année.

Comment vérifier la box que vous avez déjà

  1. Cherchez la certification. Sur la box : Paramètres, puis À propos ou Play Store, et repérez la certification Play Protect. Un appareil non certifié signifie que personne ne répond du micrologiciel.
  2. Coupez le débogage. Paramètres, Options pour les développeurs, puis désactivez le débogage USB et tout débogage réseau. Si les options développeur sont déjà déverrouillées et que ce n'est pas vous, c'est déjà une réponse.
  3. Regardez ce qui est installé. Tout ce que vous n'avez pas installé vous-même, et tout magasin autre que Google Play, mérite la méfiance. Cyberflix TV est l'application nommément citée par cette recherche.
  4. Surveillez le trafic quand rien ne se lit. Ouvrez la liste des clients de votre routeur et regardez la consommation de la box pendant la nuit. Un appareil de streaming dont personne ne diffuse rien devrait être quasi muet.
  5. Scannez la box depuis votre propre réseau. Si cela vous parle, vérifiez si les ports 5555 ou 5858 répondent sur son adresse locale. Ce qui écoute là est une télécommande que n'importe qui sur le réseau peut ramasser. Ici valent les mêmes vérifications qui révèlent un routeur travaillant pour des inconnus.

Que faire si les réponses sont mauvaises

La solution propre est d'arrêter d'utiliser la box. Remplacer un appareil non certifié par un appareil certifié, ou par l'application intégrée au téléviseur, supprime le problème au lieu de le rapiécer. Si vous tenez à la garder, le mieux ensuite est le confinement : la placer sur le réseau invité pour qu'elle ne voie ni vos ordinateurs ni votre stockage réseau, laisser le débogage désactivé, et ne jamais rien installer depuis son propre magasin.

Une réinitialisation d'usine ne règle rien ici. Le composant proxy arrive avec le logiciel et non plus tard comme une infection : la réinitialisation ramène donc la box exactement dans l'état que décrit la recherche.

Comment pourrais-je seulement m'en apercevoir ?
En général vous ne le verriez pas, et c'est bien le problème. Les signes sont indirects : un internet qui rame à des heures étranges, un forfait de données qui fond plus vite que prévu, parfois des captchas et des blocages sur des sites où vous n'avez rien fait, parce que votre adresse a servi à l'automatisation de quelqu'un d'autre.
Un VPN me protège-t-il de cela ?
Non, et il vaut mieux être précis. Un VPN protège le trafic qui quitte votre appareil contre la lecture en route. Il n'empêche pas un appareil situé chez vous de relayer le trafic d'inconnus. Pire : si le VPN tourne sur le routeur, ce trafic parasite sortira désormais par votre adresse VPN, ce qui déplace le problème au lieu de le résoudre. L'appareil doit disparaître.
Est-ce seulement SuperBox ?
Non. SuperBox est la famille démontée par cette recherche précise, mais les SDK de proxy préinstallés et le débogage ouvert se retrouvent sur des box non certifiées de nombreux vendeurs. Un travail distinct de l'équipe Deepfield de Nokia sur le logiciel malveillant CECbot décrit des box Android TV livrées avec du proxyware et leur port de débogage exposé comme voie de livraison habituelle.
Puis-je simplement supprimer la mauvaise application ?
Vous pouvez supprimer ce que vous voyez, et cela aide, mais vous ne pouvez pas vérifier ce que le micrologiciel transporte d'autre. Sur un appareil dont le port de débogage est ouvert et dont le root ne demande pas de mot de passe, l'hypothèse honnête est que vous n'êtes pas le seul à décider de ce qui s'y exécute.

privacycybersecurityandroidtv boxsuperboxproxybotnetmalwareiotrouteradb

À lire aussi