- LG Electronics USA entfernt aus webOS-Apps Funktionen, die Fernseher dauerhaft zu Residential-Proxy-Knoten machen, und will Apps, die dem nicht folgen, aus dem Store sperren
- Laut einer Untersuchung von Spur enthalten mehr als 42 % der LG-Smart-TV-Apps und mehr als 25 % der Samsung-Tizen-Apps Proxy-SDKs, die den Internetverkehr Dritter über die Fernseher der Nutzer leiten
- App-Entwickler erzielen Einnahmen, indem sie die SDKs von Proxy-Anbietern integrieren; diese Komponenten finden sich breit gestreut von Spielen wie Pac-Man bis hin zu Bildschirmschonern und Datei-Utilities
- Der größte Anbieter Bright Data erklärt, mit ausdrücklicher Einwilligung, Kundenprüfung und Schutzmaßnahmen gegen den Zugriff auf lokale Netzwerke zu arbeiten, doch Spur sieht in einer einmaligen Einwilligung keinen Ersatz für fortlaufende Kontrolle und Plattformaufsicht
- LG hat eine strengere App-Prüfung eingeleitet, zugleich wurde in einem separaten Fall festgestellt, dass einige LG-LCD-Monitore ohne Genehmigung über Windows Update eine Werbe-App für kostenpflichtige McAfee-Produkte installierten
LGs Plan zur Bereinigung von Proxy-Apps
- LG Electronics USA will Apps sperren, die Smart-TVs dauerhaft in Residential-Proxy-Knoten verwandeln
- Der leitende Vizepräsident von LG, John Taylor, erklärte, man arbeite mit webOS-App-Entwicklern an der Entfernung der Proxy-Funktion; Apps, die sie nicht entfernen, würden gesperrt
- Die App-Prüfung hat bereits begonnen, und künftig soll sichergestellt werden, dass Residential-Proxy-Netzwerke nicht in Smart-TV-Apps enthalten sind
- Das Prüfverfahren für von Entwicklern eingereichte Apps soll verschärft werden; dabei wird auch die Einbindung von Residential-Proxy-SDKs überprüft
Proxy-SDKs in Smart-TV-Apps
- Laut einer Untersuchung des Sicherheitsunternehmens Spur enthalten mehr als 42 % der LG-Smart-TV-Apps SDKs, die Fernseher auf unbestimmte Zeit zu Proxy-Knoten machen
- Auch bei Apps für Samsungs Tizen-Betriebssystem enthalten mehr als 25 % ähnliche Residential-Proxy-Komponenten
- Proxy-Anbieter zahlen App-Entwicklern für die Integration ihrer SDKs und vermieten die so gewonnenen Nutzergeräte an zahlende Kunden weiter – ein Monetarisierungsmodell
- Die SDKs stecken nicht nur in einfachen Spielen wie Pac-Man, sondern auch in Bildschirmschonern und Datei-Utilities
Arbeitsweise und Stellungnahme von Bright Data
- In der Spur-Untersuchung entfällt auf Bright Data mehr als die Hälfte der entdeckten Proxy-SDKs sowohl auf LG- als auch auf Samsung-Smart-TVs
- Bright Data erklärte, das eigene Netzwerk basiere auf Einwilligung und Verantwortung und werde im Einklang mit den Bedingungen von LG und Samsung betrieben
- Jeder Teilnehmer stimmt über einen separaten Bildschirm zu und erhält dafür eine Vergütung
- Alle Kunden werden überprüft, und ein zweites unabhängiges Audit durch PwC wurde abgeschlossen
- Man unterstütze legitime Unternehmen, Forscher und Institutionen dabei, verantwortungsvoll auf Daten aus öffentlich zugänglichen Bereichen zuzugreifen
- Bright Data und andere Proxy-Anbieter geben an, per Know Your Customer (KYC) legitime Nutzungszwecke zu prüfen; die Aktivitäten der Kunden stehen meist mit Content Scraping in Verbindung
- Außerdem gebe es technische Schutzmaßnahmen, damit Proxy-Kunden nicht mit anderen Geräten im lokalen Netzwerk des Nutzers interagieren oder diese steuern können
Grenzen einmaliger Einwilligung und Plattformaufsicht
- Spur kritisiert weniger Residential-Proxy-Netzwerke an sich als die Situation, dass Proxy-Funktionen im großen Maßstab eingebettet in Geräte werden, die Verbraucher nicht als Computer wahrnehmen und kaum selbst auditieren können
- Ein einmaliger Einwilligungsbildschirm, verborgen in einer TV-App, kann sinnvolle Transparenz, fortlaufende Kontrolle oder Aufsicht auf Plattformebene kaum ersetzen
- Das Risiko steigt weiter, wenn Personen wie Minderjährige, die Geräte im Haushalt nutzen können, aber keine Einwilligung geben sollten, eine Freigabe erteilen
Automatische Installation einer McAfee-Werbe-App auf LG-Monitoren
- Unabhängig von den Proxy-SDKs in Smart-TVs geriet LG auch dafür in die Kritik, über Softwaretreiber für High-End-LCD-Monitore McAfee-Sicherheitsprodukte beworben zu haben
- Der YouTube-Kanal Gamers Nexus zeigte, dass einige LG-LCD-Monitore automatisch eine App installierten, die kostenpflichtige McAfee-Antivirus-Abos bewirbt
- Die App wurde ohne separate Benutzerbestätigung über Windows Update installiert
1 Kommentare
Meinungen auf Lobste.rs
Mein Schwiegervater hat sich kürzlich einen LG-TV gekauft und ihn installieren lassen, und ich habe ihm geraten, ihn unter keinen Umständen mit dem Internet zu verbinden, egal wie sehr das Gerät danach verlangt
Nach dem Schreiben habe ich auch https://lobste.rs/c/9owhpv gefunden
Dasselbe gilt für OAuth-artige Berechtigungsanfragen: Wenn man Angreifern ermöglicht, höflich um Zugriff auf die E-Mails eines Nutzers zu bitten, werden sie genau das tun
Selbst wenn man formalen Threat Models nicht allzu sehr vertraut, muss man sich beim Entwerfen solcher Funktionen unbedingt fragen: „Wie könnte das missbraucht werden?“ Missbrauch bringt echtes Geld ein, also wird er zwangsläufig passieren. LGs Schritt ist willkommen, aber das ist bereits die Stalltür zu schließen, nachdem das Pferd entlaufen ist
Ein 1.200-Dollar-Monitor installiert über Windows Update Adware auf einem angeschlossenen Windows-PC, und die Nutzungsbedingungen sind voll von spywareartigen Klauseln. Allein das wäre einen eigenen Artikel wert
Ich habe den YouTube-Link verwendet, weil es die von Krebs zitierte Primärquelle ist; es gibt auch Untertitel für Leute, die lieber lesen, aber die YouTube-Oberfläche ist so schlecht, dass man sie nicht in einer extern gut lesbaren Form kopieren konnte
Wenn man Produkte aber nach Sicherheit und Datenschutz auswählen will, müsste es Wettbewerber geben, die diese Kriterien erfüllen; derzeit gibt es kaum welche. Außer Apple TV würde ich gern von Produkten erfahren, die Datenschutz und Sicherheit ernst nehmen