一台标价不高、号称能看遍院线大片和体育赛事的安卓电视盒,正在把用户家里的网络变成陌生人的“提款机”。安全公司Plume本周披露的一份研究显示,市面上常见的SuperBox系列电视盒(以SuperBox S7 Pro为代表)出厂时就关掉了安卓系统的大部分安全防线,攻击者能借着这个漏洞远程在设备上装软件,甚至摸进整个家庭局域网。这不是一次孤立的病毒感染,而是用户拿家庭网络的信誉和内网安全,换了一份看起来免费的片单。

Plume说的问题核心不是“盗版”,是“可控”。SuperBox上预装或商店里能下载的应用,运行时直接拿到root权限;愿意付费接入代理网络的人,只用几条Linux命令就能自己拿到root。设备的ADB(安卓调试接口)暴露在公网上,负责授权的su程序不做任何身份验证——这两条叠在一起,意味着不管是设备自带的代理程序,还是花钱买流量的陌生人,几乎都能在这台盒子上执行任意命令。

默认防线被谁关掉了

正规的Android TV / Google TV认证机型会保留签名验证、未知来源安装限制、权限确认弹窗和Play Protect扫描,这几层叠在一起能挡住大部分未授权安装。SuperBox的反常之处,是主动把这几道锁全部拧开。这不是漏洞被人利用,而是系统在出厂时就被设计成没有锁

SuperBox 默认防线是怎么被拆掉的 关闭默认防护 签名验证 权限确认 Play Protect App以root运行 预装/商店应用 系统级权限 ADB暴露公网 su免认证 无需身份校验 远程装任意程序 入侵局域网 抢占带宽/身份

路由器挡不住的暗流

用户把SuperBox摆在路由器后面,觉得多了一层保护,这个安全感是假的。设备里的代理组件主动向外发起一条加密连接,长期挂着不断。路由器只认得出这是一条“出站”流量,拦不住,也看不出问题——就连有心去查流量的人,也不会把这条连接和ADB端口联系起来。

家用路由器能挡住敲门的人,挡不住主动开门放人进来的设备。

Plume用一个细节验证了这条暗道不是纸上谈兵。他们把自己的一个节点接入正在被查处的Popanet代理网络,充当“出口节点”,把所有指向ADB常用端口(5555、5858)的流量导向自己的蜜罐。三周多的时间里,蜜罐记录到1352次针对ADB端口的访问尝试。这只是尝试次数,不是成功入侵的设备数,但足以说明:一旦一台设备的ADB暴露在代理网络里,总会有人主动来敲这扇门。

三周蜜罐,截获了多少次探测 1352次 ADB端口访问尝试 3周+ 蜜罐持续运行时间 2个 常用ADB端口5555/5858

谁该现在就查一查

Plume这次深挖的对象是SuperBox,报告里提到“数十种类似设备可能存在同类问题”,但没给出具体型号清单,也没有证据显示所有主打免费内容的电视盒都已中招——这个结论不能泛化到整个品类,更不能等同于“看盗版=感染病毒”。

  • 提醒.免认证root加暴露ADB意味着任何人都能在设备上装任意程序,家庭网络等同于对外敞开一道门。

已经装了SuperBox或类似设备的家庭,应该先把它从主网络隔离出去,单独接一个访客网络,或者干脆拔掉;顺手查一下家庭公网IP的信誉有没有被拉黑记录。还在考虑买一台“能看全世界”的电视盒的人,该想清楚:免费片源背后,让出去的是设备控制权,也是自己家网络的信任等级。