1 điểm bởi GN⁺ 8 giờ trước | 1 bình luận | Chia sẻ qua WhatsApp
  • LG Electronics USA đang loại bỏ khỏi các ứng dụng webOS tính năng biến TV thành nút proxy dân dụng hoạt động thường trực, và có kế hoạch đình chỉ các ứng dụng không tuân thủ khỏi cửa hàng
  • Theo điều tra của Spur, hơn 42% ứng dụng trên TV thông minh LG và hơn 25% ứng dụng trên Samsung Tizen có chứa SDK proxy chuyển tiếp lưu lượng Internet của bên thứ ba qua TV của người dùng
  • Nhà phát triển ứng dụng kiếm tiền bằng cách tích hợp SDK của các công ty proxy; thành phần này xuất hiện rộng rãi từ các trò chơi như Pac-Man đến trình bảo vệ màn hình và tiện ích tệp
  • Nhà cung cấp lớn nhất là Bright Data cho biết họ vận hành cơ chế đồng ý rõ ràng, xác minh khách hàng và biện pháp ngăn truy cập mạng cục bộ, nhưng Spur cho rằng chỉ một lần đồng ý không thể thay thế việc kiểm soát liên tục và giám sát ở cấp nền tảng
  • LG đã bắt đầu siết chặt quy trình duyệt ứng dụng, nhưng cũng có một trường hợp riêng khác được xác nhận là một số màn hình LCD của LG cài ứng dụng quảng bá sản phẩm McAfee trả phí thông qua Windows Update mà không có phê duyệt

Kế hoạch dọn dẹp ứng dụng proxy của LG

  • LG Electronics USA có kế hoạch đình chỉ các ứng dụng biến TV thông minh thành nút proxy dân dụng hoạt động thường trực
  • Phó chủ tịch cấp cao John Taylor của LG cho biết công ty đang làm việc với các nhà phát triển ứng dụng webOS để gỡ bỏ chức năng proxy, và các ứng dụng không gỡ bỏ sẽ bị đình chỉ
  • Việc rà soát ứng dụng đã bắt đầu, và trong thời gian tới công ty sẽ quản lý để các mạng proxy dân dụng không còn được tích hợp trong ứng dụng Smart TV
  • LG dự định tăng cường quy trình đánh giá đối với ứng dụng do nhà phát triển gửi lên và cũng đưa việc có chứa SDK proxy dân dụng vào hạng mục kiểm tra

SDK proxy lan rộng trong ứng dụng Smart TV

  • Theo điều tra của công ty bảo mật Spur, hơn 42% ứng dụng Smart TV LG có chứa SDK biến TV thành nút proxy vô thời hạn
  • Trên các ứng dụng dành cho hệ điều hành Samsung Tizen, hơn 25% cũng tích hợp các thành phần proxy dân dụng tương tự
  • Các công ty proxy trả tiền cho nhà phát triển ứng dụng để tích hợp SDK, rồi cho khách hàng trả phí thuê lại các thiết bị người dùng đã thu thập được như một mô hình kiếm tiền
  • SDK này không chỉ có trong các trò chơi đơn giản như Pac-Man mà còn xuất hiện trong trình bảo vệ màn hình và tiện ích tệp

Cách vận hành và giải thích của Bright Data

  • Trong điều tra của Spur, Bright Data chiếm hơn một nửa số SDK proxy được phát hiện trên cả Smart TV LG và Samsung
  • Bright Data cho biết mạng của họ được xây dựng trên cơ sở đồng ý và trách nhiệm, đồng thời vận hành phù hợp với điều kiện của LG và Samsung
    • Mỗi người tham gia đồng ý trên một màn hình riêng và được trả thù lao
    • Công ty xác minh tất cả khách hàng và đã hoàn tất đợt kiểm toán độc lập thứ hai của PwC
    • Họ cho rằng mình hỗ trợ doanh nghiệp, nhà nghiên cứu và tổ chức hợp pháp truy cập có trách nhiệm vào dữ liệu trong phạm vi công khai
  • Bright Data cùng các công ty proxy khác cho biết họ xác minh mục đích sử dụng hợp pháp bằng quy trình KYC, và hoạt động của khách hàng chủ yếu gắn với scraping nội dung
  • Công ty cũng cho biết đã áp dụng biện pháp kỹ thuật để ngăn khách hàng proxy tương tác hoặc điều khiển các thiết bị khác trong mạng cục bộ của người dùng

Giới hạn của việc đồng ý một lần và giám sát nền tảng

  • Điểm Spur xem là vấn đề không nằm ở bản thân mạng proxy dân dụng, mà ở việc chức năng proxy bị nhúng trên quy mô lớn vào các thiết bị mà người tiêu dùng không coi là máy tính và cũng khó tự kiểm tra trực tiếp
  • Chỉ một màn hình đồng ý xuất hiện một lần và bị chôn bên trong ứng dụng TV là không đủ để thay thế cho tính minh bạch có ý nghĩa, khả năng kiểm soát liên tục hay giám sát ở cấp nền tảng
  • Rủi ro còn lớn hơn nếu người có thể sử dụng thiết bị trong gia đình nhưng không nên là người đưa ra đồng ý, chẳng hạn trẻ vị thành niên, lại thực hiện việc chấp thuận

Tự động cài ứng dụng quảng bá McAfee trên màn hình LG

  • Ngoài câu chuyện SDK proxy trên Smart TV, LG còn bị chỉ trích vì quảng bá sản phẩm bảo mật McAfee thông qua trình điều khiển phần mềm của các màn hình LCD cao cấp
  • Kênh YouTube Gamers Nexus đã xác nhận quá trình một số màn hình LCD của LG tự động cài ứng dụng quảng bá gói đăng ký diệt virus McAfee trả phí
  • Ứng dụng này được cài thông qua Windows Update mà không có màn hình phê duyệt riêng của người dùng

1 bình luận

 
Ý kiến trên Lobste.rs
  • Hiếm khi thấy một tin tốt như vậy. Thật may là trong nội bộ LG có những người thực sự xem vấn đề này là nghiêm trọng và thúc đẩy được hành động, nhưng tỷ lệ triển khai proxy là 42% còn rùng rợn hơn rất nhiều so với cả mức tệ nhất tôi từng dự đoán
    • Tôi nghi ngờ không biết ngoài dư luận tiêu cực ra thì LG có quan tâm gì khác không. Dù vậy, việc họ ít nhất cũng nhận ra đây là dư luận tiêu cực vẫn là điều đáng mừng, vì khi tin này mới bị phanh phui tôi còn không chắc LG có hiểu rằng bản thân họ mới là vấn đề hay không
      Gần đây bố vợ tôi mua và lắp một chiếc TV LG, tôi đã dặn ông tuyệt đối đừng kết nối Internet cho nó dù nó có yêu cầu thế nào đi nữa
    • Khá mỉa mai. Còn có video của Gamers Nexus nói về việc LG chèn ứng dụng (McAfee) trong lúc cập nhật
      Sau khi viết xong tôi còn tìm thấy https://lobste.rs/c/9owhpv
  • Vậy nghĩa là trước đây hành vi này không bị cấm một cách rõ ràng sao? Thật sự không hiểu họ đang làm gì nữa
    • Có vẻ ai đó đã được giao mục tiêu thành tích phải có X ứng dụng trong app store trước cuối năm, rồi đạt được nó bằng mọi giá
    • Thật u ám khi mọi nhà phát triển ứng dụng đều đi đến kết luận rằng kiếm tiền từ ứng dụng bằng cách cung cấp kết nối Internet của người dùng cho bên thứ ba là chấp nhận được
  • Chúng ta cứ liên tục quên mất bài học rằng nếu cung cấp con đường tích hợp vào nền tảng để cài ứng dụng dễ dàng lên thiết bị, thì sớm muộn nó cũng bị lợi dụng để phát tán thứ về thực chất là mã độc. Điều này đã lặp lại với ứng dụng di động, tiện ích mở rộng trình duyệt, app store doanh nghiệp, VS Code, v.v.
    Kiểu yêu cầu quyền theo OAuth cũng vậy: nếu bạn cho kẻ tấn công một cách lịch sự để xin quyền truy cập email của người dùng, thì chúng thực sự sẽ làm thế
    Dù bạn có không quá tin vào mô hình hóa đe dọa mang tính hình thức, khi thiết kế các tính năng như thế này vẫn bắt buộc phải tự hỏi “nó có thể bị lạm dụng như thế nào?”. Vì lạm dụng nó sẽ kiếm ra tiền thật, nên chắc chắn chuyện đó sẽ xảy ra; hành động của LG là đáng hoan nghênh, nhưng đây đã là mất bò mới lo làm chuồng
  • Phần lớn bài báo không gây ngạc nhiên, nhưng đoạn cuối khiến tôi có cảm giác LG đang muốn trở thành nhà cung cấp độc quyền crapware trên TV của mình
    Một màn hình giá 1.200 USD dùng Windows Update để cài adware lên PC Windows được kết nối, và điều khoản sử dụng cũng đầy những điều khoản kiểu spyware. Chỉ riêng chuyện đó cũng đã đáng để có một bài báo riêng
    Tôi dùng link YouTube vì đó là nguồn gốc ban đầu mà Krebs trích dẫn; cũng có phụ đề cho ai thích đọc, nhưng giao diện YouTube quá tệ nên tôi không thể sao chép ra ngoài theo định dạng dễ đọc hơn
  • Tôi đang định mua TV mới, và việc LG đã cho phép chuyện này đến tận bây giờ đã đủ cho thấy lý do tôi quyết định tránh sản phẩm LG
    Nhưng để chọn sản phẩm dựa trên bảo mật và quyền riêng tư thì cần phải có đối thủ cạnh tranh đáp ứng được tiêu chí đó, mà hiện giờ gần như không có. Ngoài Apple TV ra, nếu có sản phẩm nào coi trọng quyền riêng tư và bảo mật thì tôi rất muốn biết
    • Hãy mua thiết bị kiểu Ugoos rồi cài CoreELEC và Kodi. TV LG và Apple TV không phải sản phẩm cạnh tranh; một bên là màn hình kèm hệ điều hành tích hợp tệ hại, bên kia là set-top box
  • Giờ thì đến lượt Samsung phải theo sau