乐于分享
好东西不私藏

你家电视正在"打工"!42%的智能电视App暗藏后门,把你的宽带偷偷卖给AI爬虫

你家电视正在"打工"!42%的智能电视App暗藏后门,把你的宽带偷偷卖给AI爬虫

你以为你在看电视,其实电视在"看"你,不,比这更离谱:它在用你家的网络,替陌生人上网

2026年夏天,安全公司Spur Intelligence做了一件简单粗暴的事:把LG和三星应用商店里6038款智能电视App全部拆开,逐个扫描结果显示,2058款App内嵌了住宅代理SDK,占比高达34.1%其中LG的webOS商店最为触目惊心:每10款App里,超过4款在偷偷把你家的公网IP租给别人用

▲ Spur发布研究报告:《近半数LG智能电视App被代理污染》

黑客攻击所需的漏洞利用、零日和暗网交易,在这里都用不上它背后是一条明码标价的商业流水线

一台"永不关机的完美打工人"

先说一个概念:住宅代理(residential proxy)

普通爬虫从机房服务器发请求,IP一看就是"数据中心出品",Cloudflare之类的防护墙眨眼就拦下但如果请求是从北京朝阳区某住户家的宽带发出来的呢?网站看到的是一个普普通通的家庭用户,根本分辨不出是机器在抓取

这就是住宅代理的价值:让爬虫伪装成真人

而你客厅里那台智能电视,简直是干这活儿的天选之子常年插电、24小时连WiFi、带宽充裕、用户从不检查后台进程同意界面只需要你用遥控器按一下"确认",可能你家小孩装个屏保时就顺手点了

安全公司Include Security在2026年6月发布了一篇技术解剖,把Bright Data(前身Luminati,再前身是争议缠身的Hola VPN)的SDK逆向了个底朝天他们的结论冷峻得令人不适:

"该中继协议缺乏消息签名、身份认证和设备证明,其控制面安全性,弱于典型恶意软件C2通道的常见实践。"

▲ Include Security的逆向报告:你客厅的电视是AI抓取经济的一个节点

翻译成人话:一个合法商业公司的产品,安全性还不如黑客的木马后台

吃豆人游戏背后的魔鬼交易

Spur的扫描揭开了一幅荒诞画面那些内嵌代理SDK的App,表面上是什么?鱼缸屏保、复古时钟、小狗相册、纸牌游戏,甚至还有吃豆人

三星商店里的某款吃豆人克隆游戏,给用户两个选择:要么看广告,要么"贡献"你的网络连接来换取免广告体验 选后者意味着什么?你的电视开始为全球爬虫军团充当出口节点,用你的IP地址去抓别人的网站,抓到的数据可能被用于AI模型训练

用户以为自己关掉了广告,实际上把家里的路由器变成了全球数据采集网络的一个齿轮

这条商业链路清晰得可怕:代理公司向App开发者付费→开发者嵌入SDK→用户点一次"同意"→设备加入全球IP池→代理客户按量租用家庭IP→目标网站无法识别Spur在数据中发现,Bright Data相关主体关联了约367个被标记应用,另有Honeygain UAB(Oxylabs子公司)发行约16个有些App薄得像纸,壳是玩具,产品是你的IP地址

为什么你家电视中招,而别人的没有?

这里有一个关键对比,也是整件事最讽刺的地方

Amazon Fire TV和Roku早就划了红线 Amazon开发者政策白纸黑字写着:禁止应用"向第三方提供代理服务"Roku据报道也封堵了Bright SDK,相关应用直接下架

▲ Amazon的开发者政策明确禁止代理类应用

但LG和三星?没有。 同一套SDK,在Amazon/Roku被挡在门外,却在LG的webOS和三星的Tizen商店里野蛮生长到了四位数平台治理留下的真空,与技术能力无关一个简单的政策条款,就是保护数亿家庭和放任数亿家庭之间的分水岭

Spur的对比数据一目了然:

平台
扫描应用数
含代理SDK
占比
LG webOS
~2,851
~1,213
42.5%
三星 Tizen
~3,187
~845
26.9%
合计
6,038
2,058
34.1%

▲ Krebs on Security独家报道:LG宣布将封禁智能电视中的住宅代理

LG终于坐不住了,但三星呢?

2026年7月,在Krebs on Security的追问下,LG Electronics USA高级副总裁John Taylor终于表态:住宅代理**"不属于LG智能电视的预期用途",公司正要求开发者移除相关SDK,不配合者的应用将被暂停**

听起来像好消息?别高兴太早。安全社区立刻指出了房间里的大象:LG的清理行动,不覆盖三星的Tizen商店 那里还有845款App在安静地运行着同样的生意截至公开报道,三星没有作出对等的清理承诺

▲ LG最近可谓"水逆":显示器强装McAfee、强制AI训练、42%应用含代理SDK

而Bright Data的回应呢?同意与KYC、独立审计、合法用途、透明可追责 他们强调每个节点都是"自愿加入"的。技术上说,的确有一个对话框,上面写着用户同意贡献网络资源但在55寸电视屏幕上用遥控器翻完一份隐私政策?隐私研究者Lukasz Olejnik的形容精准而辛辣,

"遥控器上的'知情同意',简直是一场耐力赛。"

▲ 隐私研究者点评:最大的住宅代理网络运行在"同意、TLS和氛围感"之上

比你想的更危险

很多人可能觉得:"不就是用点带宽嘛,又不偷我数据"

事情没这么简单。

第一,你的IP信誉会被拖垮。当你的家庭IP被用于大规模爬取,各大网站可能将其标记为可疑来源,然后你自己登录银行、购物网站时,开始频繁遇到验证码、登录拦截、甚至封号

第二,Include Security发现Bright SDK在iOS上会绑定物理网卡接口直接绕过用户开启的VPN你以为VPN保护了你,实际上代理流量走的是裸连

第三,也是最让安全研究者担忧的:电视在你的家庭局域网内部 如果代理的私网地址过滤失效,理论上外部流量可以触及你的路由器管理页、NAS、摄像头2026年初Krebs报道的Kimwolf僵尸网络已经证明:攻击者可以通过住宅代理"回穿"到出口节点背后的局域网,你的客厅就是入口

▲ Krebs此前报道:Kimwolf僵尸网络利用住宅代理回穿家庭局域网

你的电视在替谁打工?

恶意软件资料站vx-underground的点评一针见血:

"合法吗?技术上合法,因为细则里有同意条款。不道德吗?极其不道德,很多公司和个人都厌恶BrightData。"

而评论区最获共鸣的一条回复,来自一位网络安全律师:

"知道什么东西不会向任何人发送数据吗?我那台15年前的等离子电视,今天跟开箱那天一样好使。"

▲ 有时候,"不够智能"反而是最好的安全策略

这场风波的核心,在于你的同意正被工业化收割一次遥控器上的点击,一个写着"免广告体验"的对话框,一条埋在隐私政策第47段的条款,然后你家的宽带就成了AI训练数据供应链上的一环电视还是那台电视,屏保还是那个鱼缸,但在你看不见的地方,陌生人的请求正从你家的IP地址涌向整个互联网

下次装App之前,也许该想想:免费的,从来都是最贵的