ТВ-приставка отдаёт ваш интернет чужим: как проверить свою

04.09.2026 5 мин 13

Дешёвая ТВ-приставка - единственное устройство в квартире, о котором никто не думает. Стоит за телевизором, обновлений не просит, а доступ к домашней сети у неё такой же, как у вашего ноутбука. Исследователи Plume разобрали семейство SuperBox - Android-приставки, которые продаются в крупных американских сетях, - и нашли сразу две вещи: коробка открыта настежь для любого, кто есть в вашей сети, а часть приложений, которые она везёт с завода, тихо превращает ваше подключение в арендованную точку выхода для чужого трафика.

Что именно нашли исследователи

  • Отладка оставлена включённой: Android Debug Bridge слушает по TCP на порту 5858 и принимает подключение от любого устройства в локальной сети - без запроса и без подтверждения.
  • Root без пароля: бинарник su выдаёт права root без всякой аутентификации, поэтому всё, что уже оказалось в сети, получает полный контроль над коробкой, не эксплуатируя ни одной уязвимости.
  • Магазин, который пропускает все проверки: приложения из собственного каталога приставки минуют проверку подписи, предупреждение о неизвестных источниках и сканирование Play Protect.

Вместе это даже не уязвимость в привычном смысле. Эксплуатировать нечего, потому что ничего и не заперто.

Как коробка зарабатывает на вашем канале

Внутри одного из приложений этого магазина, Cyberflix TV, Plume нашли встроенный компонент Popanet. Он регистрирует устройство узлом коммерческой сети резидентных прокси, отправляет идентификатор устройства, местоположение, оператора, тип сети и ASN, а дальше ждёт указаний ретранслировать чужой трафик. Не на сессию. Бессрочно.

Масштаб на одной коробке стоит осознать: десятки тысяч запросов в сутки, тысячи разных адресов назначения, координация минимум через 255 подтверждённых серверных адресов. Только в своей клиентской базе Plume насчитали около 10 000 таких устройств.

Почему прилетит вам, а не продавцу

Сети резидентных прокси ценны именно тем, что трафик выходит из обычной домашней квартиры. Это и есть товар. Когда исследователи перехватили то, что реально шло через эти коробки, там нашлись запросы к аккаунтам игровых платформ, коды подтверждения WhatsApp - те самые, которыми угоняют аккаунт в реальном времени, - и целенаправленные попытки обойти защиту от ботов у Cloudflare и AWS.

И всё это выходит в интернет под вашим IP-адресом. Если кто-то станет разматывать злоупотребление, след закончится в вашей квартире, а коробка, которая это делала, будет спокойно стоять за телевизором и показывать кино. Ту же схему мы уже разбирали, когда 120 000 Android-приставок сдавали канал своих владельцев, и рисунок не меняется: дешёвое железо, предустановленный SDK, чужой трафик.

Важно: это не одна плохая модель. Та же конструкция встречается у несертифицированных приставок разных продавцов, и та же логика доходит до роутеров - как показали заводские бэкдоры в роутерах Zbtlink в начале этого года.

Как проверить ту приставку, что уже стоит дома

  1. Найдите сертификацию. На приставке: «Настройки», затем «О устройстве» или Play Store, и ищите отметку Play Protect certified. Несертифицированное устройство означает, что за прошивку никто не поручился.
  2. Выключите отладку. «Настройки», «Для разработчиков», и там выключите отладку по USB и любую отладку по сети. Если раздел «Для разработчиков» уже открыт, а вы его не открывали, это само по себе ответ.
  3. Посмотрите, что установлено. Всё, что вы не ставили сами, и любой магазин помимо Google Play заслуживают подозрения. В этом исследовании поимённо назван Cyberflix TV.
  4. Понаблюдайте за трафиком, когда ничего не играет. Откройте список клиентов на роутере и посмотрите расход приставки ночью. Устройство для стриминга, с которого никто не стримит, должно молчать.
  5. Просканируйте коробку из своей же сети. Если вам это по силам, проверьте, отвечают ли порты 5555 или 5858 на её локальном адресе. Всё, что там слушает, - это пульт, который может подобрать любой в сети. Здесь работают те же проверки, что выдают роутер, работающий на чужих.

Что делать, если ответы плохие

Чистое решение - перестать пользоваться коробкой. Замена несертифицированного устройства на сертифицированное или на приложение, встроенное в сам телевизор, убирает проблему целиком, а не латает её. Если хочется оставить, следующий по качеству вариант - изоляция: вынести приставку в гостевую сеть, чтобы она не видела ваши компьютеры и сетевой диск, держать отладку выключенной и ничего не ставить из её собственного магазина.

Сброс до заводских настроек тут не лечит. Прокси-компонент приезжает вместе с прошивкой, а не заражает устройство позже, поэтому сброс возвращает коробку ровно в то состояние, которое описано в исследовании.

Как я вообще это замечу?
Скорее всего никак, в этом и смысл. Признаки косвенные: интернет притормаживает в странное время, трафик по тарифу тает быстрее обычного, иногда на сайтах, где вы ничего не нарушали, начинают сыпаться капчи и блокировки - потому что ваш адрес использовали для чужой автоматизации.
VPN от этого защищает?
Нет, и тут стоит быть точным. VPN защищает трафик, который уходит с вашего устройства, от чтения по дороге. Он не мешает устройству внутри вашего дома ретранслировать чужой трафик. Более того, если VPN поднят на роутере, этот паразитный трафик просто начнёт выходить через ваш VPN-адрес - проблема переедет, а не решится. Устройство надо убирать.
Это только SuperBox?
Нет. SuperBox - семейство, которое разобрали в этом конкретном исследовании, но предустановленные прокси-SDK и открытая отладка встречаются у несертифицированных приставок многих продавцов. Отдельная работа команды Nokia Deepfield про зловред CECbot описывает приставки с предустановленным proxyware и торчащим наружу портом отладки как штатный путь доставки.
Может, просто снести плохое приложение?
Снести то, что видно, можно, и это лучше, чем ничего, но проверить, что ещё лежит в прошивке, вы не сможете. На устройстве, где порт отладки открыт, а root не спрашивает пароль, честное допущение такое: не только вы решаете, что на нём выполняется.

privacycybersecurityandroidtv boxsuperboxproxybotnetmalwareiotrouteradb

Читайте также