木馬電視盒及惡意代理伺服器帶來的新風險

到了 2026 年,就連一般家裡使用的路由器、智慧電視或電視盒,都可能成為網路犯罪分子鎖定的目標。這些裝置很容易在使用者不知情的情況下,被納入殭屍網路(Botnet)或「住宅代理網路(Residential Proxy Network)」中,而我們之前也曾介紹過這類威脅。


犯罪分子會把受感染的裝置「轉租」給其他人使用。簡單來說,就是讓付費的使用者透過受害者家的 IP 位址瀏覽網站,從外界看起來,就像是這些網路活動都是受害者本人做的。

這類服務在各種非法或灰色用途上都有需求,包括廣告詐騙、垃圾郵件、暴力破解密碼,甚至盜取帳號。上一篇文章我們介紹過家用路由器是怎麼被拉進這類代理網路的;這次則要來看看另一種同樣非常普及,而且可能更容易出問題的裝置:智慧電視和電視盒。

這類裝置之所以特別吸引犯罪分子,主要有兩個原因。第一,跟電腦和手機不同,電視通常都是長時間插著電,而且連著高速網路。螢幕黑掉,也不代表裝置真的關機了。

再加上電視和電視盒的操作介面、系統監控功能通常比較陽春,就算背景偷偷跑著可疑程式,使用者也很難察覺。

而且這類威脅還在持續演變,攻擊手法也越來越積極。最近一項研究發現,一旦機上盒被植入代理軟體(Proxyware),對使用者造成的風險已經不只是「網路流量被別人拿去用」這麼簡單。


裝置是怎麼被感染的?

研究人員把重點放在一款相當熱門的 SuperBox 電視盒上。我們之前在〈你的電視盒是不是正在偷偷出租你家的網路?〉這篇文章中,也曾介紹過這款產品。

SuperBox 的宣傳主打「不用訂閱、也不用繳月費,就能觀看數千個電視頻道」。但實際上,裝置剛買回來時,本身並沒有辦法直接做到這件事。

如果想觀看這些盜版內容,使用者還必須另外安裝該品牌自己的應用程式商店。

當你開啟這個商店並安裝其他 App 後,確實會出現號稱數千個電視頻道的內容。但同一時間,裝置也可能在完全沒有警告、沒有跳出權限詢問的情況下,偷偷對外部網站發送大量未經授權的連線請求,網路流量也會突然暴增。

研究人員還發現幾個相當值得注意的問題。

首先,一台受害裝置甚至可能同時被加入多達 5 個殭屍網路。SuperBox 會同時執行多個代理網路的客戶端程式,這些程式之間甚至還會互相競爭,試圖阻止其他競爭對手的軟體被安裝進來。

但真正更嚴重的,是它可能進一步攻擊家裡的內部網路。

電視盒裡的代理軟體,並沒有嚴格限制付費使用者可以在網路上做什麼。這代表對方不只可以連到外部網站,甚至可能存取你家區域網路裡的其他裝置。

一般來說,家用路由器和網路服務供應商(ISP)的相關設定,多少可以幫忙擋住來自外部網路的攻擊。

但代理軟體可以繞過這層保護,因為它本身就是從「你家內部網路」發起連線。

研究人員實驗後確認,網路上的攻擊者可以利用已感染的電視盒,直接開啟家用路由器的管理介面,例如 Linksys 路由器。

正常情況下,這類管理介面應該只有連上家中 Wi-Fi 的使用者才能存取,但透過受感染的電視盒,外部攻擊者也可能有機會碰得到。

這也代表,駭客可能進一步嘗試竊取家裡其他裝置上的資料,甚至對家中的 NAS 網路儲存裝置進行加密勒索。

除此之外,SuperBox 原廠韌體本身存在的漏洞,也可能讓駭客遠端安裝、執行任何 App,而且還能取得超級使用者(Superuser)權限。

這並不只是理論上的風險。

研究人員在長達三週的監控期間發現,測試用的電視盒透過住宅代理網路遭到超過 1,300 次攻擊。攻擊者還成功安裝了三種不同類型的惡意程式,其中甚至包括可以發動 DDoS 分散式阻斷服務攻擊的模組。

而這些惡意程式會透過多種方式讓自己長期留在系統裡,就算裝置重新開機,甚至遇到斷電,也不一定能把它們清掉。


怎麼知道你的電視盒是不是正在幫駭客做事?

如果你使用的是價格比較便宜、品牌知名度不高的電視盒或 Android TV,建議可以檢查看看有沒有異常狀況。

最可靠的方法,就是直接查看裝置的網路流量。

你可以進入路由器的管理介面查看流量統計,不過有些比較入門的路由器可能沒有提供這項功能。

不同品牌的名稱也不太一樣,例如:

  • Asus 路由器通常叫做 Traffic Analyzer
  • TP-Link 叫做 Traffic Usage
  • Keenetic 則叫做 Traffic Monitor

找到你的電視或電視盒後,可以看看它「下載」和「上傳」的流量比例。

正常情況下,看影片會需要下載大量資料,但上傳的資料應該相對少很多。

如果你的電視盒明明沒在做什麼,卻一直偷偷往外上傳好幾 GB 的資料,甚至待機時網路活動還是非常頻繁,那就可能是裝置遭到感染的警訊。

如果你的路由器沒有提供流量統計功能,也可以注意下面這些跡象:

  • 明明沒有人在使用電視盒,但網路或記憶體活動指示燈卻一直閃個不停。
  • 電視盒外殼長時間維持溫熱,甚至明顯發燙。
  • 操作介面反應變慢,按遙控器後要等一下才有反應,甚至會莫名其妙當機,而且跟播放高畫質影片無關。
  • 家裡其他裝置,例如電腦或手機,網路速度明顯變慢。
  • 用家裡 Wi-Fi 瀏覽平常常去的網站時,三不五時就被要求做 CAPTCHA「我不是機器人」驗證。這可能代表你家的 IP 已經被拿去做可疑活動,甚至被系統標記成垃圾流量來源。
  • ISP 網路業者的客服主動聯絡你,詢問家裡是否出現異常或可疑的網路流量。

如果裝置真的感染了,該怎麼辦?

最好的處理方式,就是直接讓這台裝置斷網,並停止使用或汰換掉。

如果真的非用不可,可以透過以下方式盡量降低風險:

  1. 恢復原廠設定
    執行完整的恢復原廠設定(Hard Reset),把電視盒還原成剛出廠時的狀態。
  2. 重新設定前先不要連網
    重設後第一次開機時,先跳過 Wi-Fi 設定,也不要插上網路線。
  3. 禁止安裝來源不明的 App
    進入 Android 設定,把「允許安裝未知來源應用程式」之類的選項關掉。

如果有開啟除錯功能,也記得全部關閉,包括 USB 偵錯、無線偵錯(Wireless Debugging)以及 ADB。

不同 Android 版本和裝置品牌的選單名稱可能會有些差異。

  1. 把電視盒跟家裡其他裝置隔離
    可以在路由器上另外建立一組「訪客 Wi-Fi」,只讓電視盒連這組網路。

如果路由器支援 Client Isolation(用戶端隔離),也建議一起開啟。

這樣一來,電視盒就無法直接看到家中其他裝置,可以降低電腦、NAS 等設備遭到攻擊的風險。

  1. 檢查韌體更新
    把電視盒連上隔離後的訪客網路,再檢查看看官方有沒有推出新版韌體。

有些廠商會透過更新修補已知漏洞,但如果是比較不知名的品牌,也不要太期待一定會有安全更新。


最可靠的防護方式

購買價格異常便宜、主打盜版影音內容的裝置,再加上從來路不明的地方安裝軟體,可以說是把家裡網路暴露在風險中的最快方式之一。

你的 IP 位址可能因此被拿去從事惡意活動。情況輕一點,可能只是被 ISP 或網站封鎖;嚴重一點,甚至可能因為 IP 被拿去從事違法活動,而引起執法單位注意。

更麻煩的是,駭客還可能把電視盒當成攻擊家中其他裝置的跳板,進一步攻擊你的電腦或 NAS,最後可能造成個人資料外洩,甚至遭遇勒索軟體攻擊。

比較穩妥的做法,還是選擇可信賴品牌的裝置,並透過合法管道觀看付費內容。

另外,為了避免有人取得你家網路的控制權,路由器管理介面以及家中其他裝置,都應該設定不同而且強度足夠的密碼。

如果不想記一大堆密碼,可以使用可靠的密碼管理工具,例如 Kaspersky Password Manager。

另外,Kaspersky Premium 內建的 Smart Home Monitor(智慧家庭監控) 功能,也可以協助你掌握家中連線的各種裝置,方便查看是否有陌生或異常設備出現在網路中。

資料來源: Protecting your smart TV and set-top box from being hacked | Kaspersky official blog

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀