看电视时,电视也在"看"你;它甚至会用你家的宽带替陌生人上网
2026年夏天,一份扫描结果搅动了安全圈威胁情报公司 Spur 对 LG 和三星智能电视应用商店进行了一次地毯式扫描:6038款App,2058款体内藏着住宅代理SDK比例?34%。 换句话说,你随手在电视上装的鱼缸屏保、吃豆人小游戏、时钟插件,每三个里可能就有一个,正在悄悄把你家变成别人的"网络跳板"
而这一切,理论上,你"同意"过。

▲ KrebsOnSecurity 报道页首及 Spur 扫描数据:webOS 超42%,Tizen 超26%
你家客厅,全球最大的"网吧"
先解释一个概念:住宅代理(residential proxy)
普通爬虫从数据中心发请求,Cloudflare 等风控系统一眼就能识别并拦截但如果请求是从你家的宽带IP发出的呢?目标网站看到的是一个普普通通的家庭用户,完美伪装
这就是住宅代理的商业逻辑:把你家的公网IP"租"出去,让付费客户的网页抓取、数据采集、AI训练甚至广告欺诈流量,从你家的路由器"借道"通行
怎么做到的? 一个SDK,一段打包进App的代码代理公司付钱给App开发者,开发者把SDK塞进游戏和小工具App表面是"鱼缸屏保",后台建立与代理公司服务器的长连接,按指令替第三方发送HTTP请求
而智能电视,简直就是为这门生意量身定做的完美宿主:常年插电、永远联网、待机时间超长、用户注意力几乎为零 安全公司 Include Security 的原话是,CTV(联网电视)是"近乎完美的住宅代理宿主"

▲ Include Security 的研究博客:《你客厅里的智能电视,是AI抓取经济中的一个节点》
"比恶意软件的后门还不安全"
2026年6月5日,Include Security 和独立研究者 Buchodi 发布了对 Bright Data SDK 的完整技术拆解Bright Data,前身是臭名昭著的 Luminati,自称运营着"全球最大住宅代理网络",号称覆盖数亿家庭IP
拆解结果触目惊心:
SDK启动时从配置端点拉取规则,几乎没有实质认证,只需App包名和SDK版本号; 中继通道基于WebSocket,但缺少消息签名、HMAC、客户端证书和设备证明; 研究者给出的安全性评价令人咋舌:"不如典型恶意软件的C2(命令与控制)通道安全"; 在iOS上,中继隧道甚至能绕过用户正在运行的VPN,直接绑定物理网卡接口; 所谓"空闲时使用"其实另有玄机:配置中存在忽略屏幕亮灭、忽略通话状态的标志,只要CPU和内存够用,你正在看电视时流量也在跑。

▲ The Hacker News 跟进报道:免费App正在把智能电视变成AI爬虫的代理节点
公开配置还会因国家而异。乌兹别克斯坦和阿曼的设备,被允许在电量低至1%时仍然继续中继,数据上限高达全球默认值的60倍而曾经公开可查的配置中,Wi-Fi月流量上限字段出现过约200GB的数字,这还叫"偶尔使用空闲资源"?
42.5%:一个让整个行业沉默的数字
Include Security 揭开技术黑箱后,Spur 接着给出了规模数据
他们逐个下载、解包、扫描了LG webOS和三星Tizen商店的6038款应用,用二进制指纹,而非商店文案,确认SDK存在
结果:
| LG webOS | 42.5% |
| Samsung Tizen | 26.9% |
| 总计 | 34.1% |
主要指纹包括 Bright Data、Massive、Honeygain(与Oxylabs关联)等其中约367款与Bright Data/Bright SDK的发布身份直接关联

▲ Security Point Break 转述 Spur 的扫描结果
同意机制也充满争议。三星Tizen上的吃豆人游戏,把Bright Data的代理选项包装成"免广告"二选一:拒绝?那你就看广告。接受?你的设备将被用于"网页索引"。一个遥控器点两下的选择,就把你家网络卖了
Spur 还发现,部分应用几乎就是"为SDK找的壳",屏保、时钟、极简小游戏,由代理相关主体直接发布App本身没有实质功能,唯一的目的就是让SDK上线
平台撕裂:有人封杀,有人沉默
平台的政策差异随之显现。
Amazon、Roku、Google,早已封杀 Amazon设备政策明确禁止为第三方提供代理服务;Roku据报已清理Bright SDK相关应用;Google TV收紧了审核。
LG,亡羊补牢。 2026年7月,LG Electronics USA高级副总裁 John Taylor 对KrebsOnSecurity书面表态:住宅代理网络不属于LG智能电视的预期用途,正与开发者合作移除,不移除就暂停应用
三星,沉默。 在整个事件的时间线里,三星没有发表与LG对等的公开清理声明26.9%的应用含代理SDK,845款App,悬而未决


▲ 安全博主T3chFalcon的通俗复述:设备会借出你的家庭带宽
安全研究者 Lukasz Olejnik 将整个荒诞剧概括为:这个全球最大的住宅代理网络,靠的是"同意、TLS和气氛"用遥控器做知情选择?那不叫选择,那叫耐力运动。


▲ Olejnik:电视插着电、连着WiFi、没人管,"在这个经济环境下,看电视也算你闲着"
暗面更深:僵尸网络已经来了
如果你以为"同意制"代理已经够糟,那恶意供给侧会让你彻底坐不住
同一时期,FBI与IRS-CI联手查封了NetNut相关大量域名NetNut隶属上市公司Alarum Technologies,其基础设施被多家安全公司指出与Popa僵尸网络高度重叠,大量智能电视与流媒体盒子被植入代理软件,日活跃中继设备可达百万级

▲ KrebsOnSecurity:FBI查封NetNut/Popa基础设施
还有Kimwolf,利用住宅代理隧道穿入受害者局域网,再横向感染同网段设备的超大规模DDoS僵尸网络威胁模型由此从"IP信誉受损"直接升级为"内网被攻破":你家的路由器、NAS、摄像头,都可能成为靶心
TikTok上那些铺天盖地推广的廉价Android TV盒子?卡巴斯基分析发现,设备上线后直连代理服务、内含网络扫描与DNS劫持组件,一次买断终身免费看剧的美梦背后,是你家网络被出租的现实

▲ 卡巴斯基:那个便宜的电视盒子,正在把你的家庭网络出租给陌生人
你能做什么?
事实已经摆在台面上。FBI在2026年3月专门发布公共服务公告:恶意活动可以挂在你家的IP下,你可能被动卷入调查 当你的IP反复出现在抓取和欺诈流量中,验证码激增、账号风控、游戏封号都可能找上门
安全社区给出的自救清单很明确:
- DNS阻断
:用Pi-hole或NextDNS屏蔽 proxyjs.brdtnet.com、clientsdk.bright-sdk.com等代理域名 - 网络隔离
:把电视放进独立VLAN或单独的WiFi,切断它访问内网其他设备的通道 - "哑电视"策略
:电视断网,所有内容通过受控机顶盒或电脑输出 - IP自查
:访问 spur.us/context/me 等工具,查看自己的IP是否已被标记为代理出口 - 远离无牌盒子
:任何承诺"一次买断终身免费"的Android TV盒子,大概率就是你付出的代价本身
你的电视屏幕亮着,画面是一条热带鱼在缓缓游动一切看起来岁月静好。
但在你看不见的地方,你家的公网IP正在被标价出售,陌生人的流量正在穿过你的路由器,而你连一分钱都拿不到
这发生在2026年:每三款被扫描的智能电视App里,约有一款含住宅代理SDK
夜雨聆风