三星应用商店里,有一款被官方摆在“编辑精选”位置推荐的吃豆人游戏。挪威安全公司Mnemonic的研究员Harrison Sand把自己的三星电视root了之后发现,这款被官方盖章的游戏内嵌着能把用户家庭网络分享给陌生人的代码——哪怕游戏已经关掉,电视也可能一直在后台替别人转发网络流量。

三星在TechCrunch问询后确认了这件事,宣布全面禁止resproxy SDK:停止新App注册使用代理功能,并着手清理商店里已有的相关App。这个动作紧跟在LG上月宣布同类禁令之后——据报道,LG应用商店里约42%的App带有这种代理功能。

三件事先说清楚:一款官方认证的正版游戏藏着代理代码;这种代码能让电视变成陌生人的“网络出口”,风险不是理论性的;三星和LG几乎同时被这个问题抓到,说明这不是一家厂商的疏漏,而是智能电视App商店审核机制的通病。

休眠、同意、常驻:电视怎么被“出租”

resproxy(居民代理),说白了就是让别人的网络流量借用你家的IP出去转一圈再回来。这种流量看起来像普通家庭上网,黑客和数据抓取方都爱用,因为伪装干净、还大多加密,安全公司很难分辨。

Sand还原的路径是这样:游戏本身只是个壳,打开时会加载Bright Data(以色列公司,主营居民代理网络)的代理代码。代码先是休眠的,直到用户点了一个同意弹窗——弹窗一点,代理立刻在后台跑起来,而且关掉App也不会停,只有删除App才会断。

从下载到出口节点:四步激活链 从安装到常驻代理,往往只差用户一次点击 第1步 下载 壳应用 第2步 加载 远程内容 第3步 同意 点击弹窗 第4步 常驻 关App仍连

Sand提醒了一个更扎心的细节:这套机制的开关攥在服务器端。理论上,服务器一次简单的代码更新,就能让数亿台已经装了这类App的三星电视,同时被激活成一个庞大的代理网络,用户不需要再点第二次同意。

审核看到的,不是电视上跑的

三星的审核为什么会漏掉这种代码?问题不在审核松,而在审核对象本身就是错的

很多智能电视App只是几行代码的空壳,专门用来加载另一个服务器上的真实内容,吃豆人游戏正是这么做的。审核员看到的,是这几行加载代码;真正跑在用户电视上的内容,来自远端服务器,随时可以更新替换,审核之后再悄悄塞进代理SDK。

Sand的原话是:“审核看到的东西,不一定是正在运行的东西。”这句话点破了漏洞的性质——它不是三星一家的审核疏忽,而是“壳应用+远程加载”这种常见开发模式,天生就能绕开一次性审核。

审核看到的 vs 电视上跑的 审核看到的 · 几行加载代码 · 静态壳 · 只审一次,上线即定 实际运行的 · 远程网站/游戏内容 · resproxy SDK常驻 · 关闭App仍在后台 · 内容随时可替换
  • 风险.只要架构是“壳+远程内容”,审核通过和运行安全就是两件事,这个漏洞在Roku、Google TV等其他智能设备生态里同样可能存在。

LG的“42%”,和迟到的补课

三星不是第一个撞上这堵墙的。LG上个月已经宣布了类似禁令,报道给出的数字是LG应用商店约42%的App涉及代理功能。这个数字流传很广,但它的统计口径——分母是全部App还是特定类目,怎么界定“涉及”——没有公开细节,不该被当成“LG商店近半App都在偷网络”的确凿结论,更准确的说法是:这类问题的规模,比单一App曝光时想象得要大。

两家厂商前后脚封杀同一类SDK,说明这不是个案曝光后的补丁,而是行业默许了很久的一种变现路径终于被翻出来。resproxy本身不违法,规避审查、AI公司批量抓取训练数据都会用它,Bright Data甚至公开出售抓取数据集。真正的麻烦是用户全程不知情——Sand的观察显示,他自己电视上流经的部分代理流量疑似被用于大规模抓取LinkedIn数据,而这一切他都没有主动授权过用途。

审核审的是代码的壳,没审到代码要去的地方。

同意书好签,边界谁定

三星这次的表态算是及时止损,但“清理商店里现有App”是个执行活,不是一句声明能了结的——壳应用擅长在审核后悄悄换内容,三星拿什么保证清理之后不会有新的壳换个马甲卷土重来。

更值得记一笔的,是Sand提到的“服务器端一键激活”的可能性:用户点一次同意,给出去的不是一次性授权,而是一个随时可能被重新定义用途的开关。这跟历史上无数“先拿到权限,再悄悄改条款”的套路是同一个配方——同意书好写,边界从来是服务提供方在定义。

三星和LG把话说满了,接下来该看的是执行力度和时间表,以及这条产业链上真正拿钱的Bright Data们,要不要为终端用户的“被代理”负点责任。目前看,答案还没有。