- LG Electronics USA, TV’yi sürekli açık bir konut tipi proxy düğümüne dönüştüren işlevleri webOS uygulamalarından kaldıracak ve buna uymayan uygulamaları mağazada askıya almayı planlıyor
- Spur’un araştırmasına göre LG akıllı TV uygulamalarının %42’den fazlası, Samsung Tizen uygulamalarının ise %25’ten fazlası, üçüncü taraf internet trafiğini kullanıcıların TV’leri üzerinden ileten proxy SDK’ları içeriyor
- Uygulama geliştiricileri, proxy şirketlerinin SDK’larını ekleyerek gelir elde ediyor; bu bileşen Pac-Man gibi oyunlardan ekran koruyuculara ve dosya yardımcı araçlarına kadar geniş bir yelpazede yer alıyor
- En büyük sağlayıcı Bright Data, açık rıza, müşteri doğrulaması ve yerel ağa erişimi engelleyen önlemler uyguluyor; ancak Spur, tek seferlik rızanın sürekli kontrolün ve platform denetiminin yerini alamayacağı görüşünde
- LG, uygulama incelemesini sıkılaştırmaya başladı; ayrıca bazı LG LCD monitörlerin, onay almadan Windows Update üzerinden ücretli McAfee ürünlerini tanıtan bir uygulama yüklediği ayrı bir vaka da tespit edildi
LG’nin proxy uygulamalarını temizleme planı
- LG Electronics USA, akıllı TV’leri sürekli açık konut tipi proxy düğümlerine dönüştüren uygulamaları askıya almayı planlıyor
- LG Kıdemli Başkan Yardımcısı John Taylor, webOS uygulama geliştiricileriyle proxy işlevini kaldırmak için çalıştıklarını ve bunu kaldırmayan uygulamaların askıya alınacağını belirtti
- Uygulama incelemesi şimdiden başladı; şirket bundan sonra konut tipi proxy ağlarının akıllı TV uygulamalarına dahil edilmemesini sağlamayı planlıyor
- Geliştiricilerin gönderdiği uygulamalara yönelik değerlendirme sürecini güçlendirecek ve konut tipi proxy SDK içerip içermediğini de inceleme kapsamına alacak
Akıllı TV uygulamalarına yayılan proxy SDK’ları
- Güvenlik şirketi Spur’un araştırmasına göre LG akıllı TV uygulamalarının %42’den fazlası, TV’yi süresiz olarak proxy düğümüne dönüştüren SDK’lar içeriyor
- Samsung Tizen işletim sistemi için uygulamaların da %25’ten fazlası benzer konut tipi proxy bileşenleri barındırıyor
- Proxy şirketleri, SDK’larını eklemeleri karşılığında uygulama geliştiricilerine ödeme yapıyor ve elde ettikleri kullanıcı cihazlarını ücretli müşterilere kiralayan bir gelirleştirme modeli işletiyor
- SDK’lar yalnızca Pac-Man gibi basit oyunlarda değil, ekran koruyucularda ve dosya yardımcı araçlarında da bulunuyor
Bright Data’nın çalışma biçimi ve açıklaması
- Spur’un araştırmasında Bright Data, hem LG hem de Samsung akıllı TV’lerde bulunan proxy SDK’larının yarıdan fazlasını oluşturuyor
- Bright Data, ağının rıza ve sorumluluk temelinde çalıştığını ve LG ile Samsung’un şartlarına uygun işletildiğini belirtti
- Her katılımcı ayrı bir ekranda onay veriyor ve bunun karşılığını alıyor
- Tüm müşterileri doğruluyor ve PwC’nin ikinci bağımsız denetimini tamamladı
- Meşru şirketlerin, araştırmacıların ve kurumların kamuya açık alandaki verilere sorumlu biçimde erişmesini desteklediğini söylüyor
- Bright Data dahil proxy şirketleri, meşru kullanım amacını doğrulamak için Müşterini Tanı (KYC) uyguluyor; müşteri faaliyetleri çoğunlukla içerik scraping ile bağlantılı
- Proxy müşterilerinin kullanıcının yerel ağındaki diğer cihazlarla etkileşime girmesini veya onları kontrol etmesini önlemek için teknik önlemler de uyguladıklarını belirtiyorlar
Tek seferlik rızanın ve platform denetiminin sınırları
- Spur’un sorun olarak gördüğü nokta, konut tipi proxy ağlarının kendisinden çok, tüketicilerin bilgisayar olarak görmediği ve doğrudan denetlemesinin de zor olduğu cihazlara proxy işlevinin büyük ölçekte yerleşik hale gelmesi
- TV uygulamasının içine gömülü tek seferlik bir rıza ekranı, anlamlı şeffaflığın, sürekli kontrolün veya platform düzeyinde denetimin yerini almakta yetersiz kalıyor
- Reşit olmayanlar gibi evdeki cihazları kullanabilen ancak rıza vermemesi gereken kişilerin onay vermesi halinde risk daha da büyüyor
LG monitörlerde McAfee tanıtım uygulamasının otomatik kurulması
- LG, akıllı TV proxy SDK’larından ayrı olarak, üst seviye LCD monitörlerin yazılım sürücüleri üzerinden McAfee güvenlik ürünlerini tanıttığı için de eleştirildi
- YouTube kanalı Gamers Nexus, bazı LG LCD monitörlerin ücretli McAfee antivirüs aboneliğini tanıtan bir uygulamayı otomatik olarak yüklediğini doğruladı
- Söz konusu uygulama, ayrı bir kullanıcı onay ekranı olmadan Windows Update üzerinden kuruluyor
1 yorum
Lobste.rs görüşleri
Yakın zamanda kayınpederim bir LG TV aldı ve kurdu; internet bağlantısı ne kadar istese de kesinlikle bağlamamasını tavsiye ettim
Yazdıktan sonra https://lobste.rs/c/9owhpv bağlantısını da buldum
OAuth tarzı izin isteme mekanizmaları da aynı; bir saldırgana kullanıcının e-postasına erişim iznini kibarca isteme imkânı verirseniz, gerçekten bunu yapar
Resmî tehdit modellemeye çok güvenmeseniz bile, böyle özellikler tasarlarken mutlaka “nasıl kötüye kullanılabilir?” diye düşünmek gerekir. Kötüye kullanılırsa gerçek para kazandırdığı için bu mutlaka olur ve LG'nin adımı memnuniyet verici olsa da at çoktan Üsküdar'ı geçti
1.200 dolarlık bir monitör, Windows Update üzerinden bağlı Windows PC'ye adware yüklüyor ve kullanım şartları da her tür casus yazılım benzeri maddeyle dolu. Bu bile tek başına ayrı bir haber konusu olurdu
Krebs'in alıntıladığı birincil kaynak olduğu için YouTube bağlantısını kullandım; okumayı tercih edenler için altyazılar da var ama YouTube arayüzü o kadar kötü ki bunu dışarıda okunabilir bir biçimde kopyalamak mümkün olmadı
Ama güvenlik ve gizliliğe göre ürün seçmek istiyorsanız, bunu sağlayan rakiplerin de olması gerekir; şu anda ise neredeyse hiç yok. Apple TV dışında gizlilik ve güvenliğe önem veren bir ürün bilen varsa duymak isterim