Nel 2026 il proprietario di un normale router domestico, di una smart TV o di un TV box è un obiettivo primario per i criminali informatici. Questi dispositivi vengono prontamente reclutati nelle botnet e nelle reti proxy residenziali, di cui abbiamo già parlato.
I criminali “subaffittano” il dispositivo infetto lasciando che estranei paghino per visitare qualsiasi sito Web partendo dall’indirizzo IP della vittima, quindi sembra che sia il proprietario del dispositivo a farlo. Il servizio è richiesto in ogni tipo di attività illecita: dalle frodi pubblicitarie e dalle campagne di spam al furto di password tramite attacchi di forza bruta e all’hacking degli account. Nel post precedente abbiamo descritto il modo in cui i router domestici vengono reclutati in queste reti proxy; oggi diamo uno sguardo a una categoria di dispositivi ancora più vulnerabile e altrettanto onnipresente: smart TV e TV box.
Fanno appello ai criminali per due motivi. In primo luogo, a differenza di computer e smartphone, i televisori sono quasi sempre collegati alla corrente e dispongono di una connessione Internet veloce. Se lo schermo scuro non significa necessariamente che il dispositivo è spento. Inoltre, l’interfaccia utente e gli strumenti di monitoraggio limitati fanno sì che i processi in background sospetti possano facilmente passare inosservati agli utenti.
La minaccia si sta evolvendo e sta diventando sempre più aggressiva. Uno studio recente ha rilevato che una volta che un proxyware compare in un set-top box, i rischi per il relativo proprietario vanno ben oltre la deduzione del traffico.
Anatomia dell’infezione
I ricercatori si sono concentrati su un famoso TV box di SuperBox, di cui abbiamo già parlato in precedenza nel post Il tuo box TV affitta la tua rete?
Il marketing di SuperBox si basa fortemente sulla promessa di fornire migliaia di canali TV senza abbonamento o canone mensile. Ma con la configurazione predefinita il dispositivo non è in grado di eseguire alcuna operazione del genere. Per ottenere l’accesso a contenuti piratati, è necessario installare l’app store proprietario del brand.
Quando lo si avvia e si installano app aggiuntive, vengono visualizzate migliaia di canali TV. Nel frattempo, dietro le quinte, senza avvisi o richieste di autorizzazione, il dispositivo inonda i siti esterni di richieste non autorizzate e il traffico di rete subisce forti picchi.
I ricercatori hanno scoperto diversi fatti allarmanti. In primo luogo, la vittima viene registrata in un massimo di cinque botnet contemporaneamente. SuperBox esegue contemporaneamente client per diverse reti proxyware, che tentano persino di competere tra loro bloccando l’installazione del software rivale.
Ma il vero shock sono stati gli attacchi alla rete interna. Il proxyware del box TV non pone limiti a ciò che i “clienti” paganti possono effettivamente fare sulla rete. Possono raggiungere non solo siti esterni, ma anche i dispositivi all’interno della rete domestica.
In genere, le impostazioni del router di casa e dell’ISP proteggono dagli attacchi esterni. Ma il proxyware aggira queste barriere perché opera dall’interno della rete. Durante un esperimento, i ricercatori hanno confermato che un utente malintenzionato su Internet può facilmente sfruttare il set-top box infetto per aprire il pannello di amministrazione di un router domestico, come un Linksys, che dovrebbe essere accessibile solo al suo proprietario quando connesso alla rete Wi-Fi domestica. Ciò significa che gli hacker possono tentare di rubare i dati da altri dispositivi della stessa famiglia o addirittura criptare l’archiviazione della rete domestica (NAS).
Allo stesso tempo, i difetti del firmware di fabbrica di SuperBox consentono agli hacker di installare ed eseguire in remoto qualsiasi applicazione con privilegi di superutente e la minaccia è tutt’altro che ipotetica. In tre settimane di monitoraggio, il set-top box di prova è stato colpito da oltre 1300 attacchi tramite la rete proxy domestica. Gli autori dell’attacco hanno installato tre diversi tipi di malware, incluso un modulo per l’avvio di attacchi DDoS.
Il malware utilizza diversi metodi per prendere piede nel sistema e sopravvive ai riavvii e alle interruzioni di corrente.
Come capire se il set-top box funziona per gli hacker
Se si dispone di un set-top box TV economico o di un Android TV di un marchio poco noto, vale la pena controllarlo per rilevare eventuali anomalie.
Il metodo più affidabile consiste nell’esaminare il traffico di rete. Utilizza le statistiche nel pannello di controllo del router, ma tieni presente che questa funzionalità potrebbe non essere disponibile in alcuni modelli economici. Questa funzionalità è denominata Traffic Analyzer nei router Asus, Traffic Usage in TP-Link e Traffic Monitor in Keenetic. Individua il dispositivo TV o set-top box nell’elenco dei dispositivi e controlla il rapporto tra dati scaricati e dati caricati. Dovrebbero consumare molto traffico per scaricare video inviando pochissimo. Se il tuo box sta inviando silenziosamente gigabyte di dati o continua a conversare in rete anche quando è inattivo, questo è un segno rivelatore che è infetto.
Se le statistiche sul traffico non sono disponibili, cerca segnali indiretti:
- I LED di attività di rete e memoria continuano a lampeggiare anche se nessuno sta utilizzando il dispositivo.
- L’involucro del set-top box è costantemente caldo o surriscaldato.
- L’interfaccia è in ritardo rispetto al telecomando e la scatola si blocca in momenti casuali che non hanno nulla a che fare con una riproduzione video intensa.
- Gli altri dispositivi (computer o telefoni) stanno registrando un calo reale della velocità di Internet.
- Quando si tenta di visitare siti familiari tramite il Wi-Fi di casa, si viene costantemente colpiti da un CAPTCHA, un segno che la rete potrebbe essere compromessa e contrassegnata come fonte di spam.
- Il supporto tecnico dell’ISP chiama l’utente chiedendo informazioni in merito a carichi di rete sospetti.
Cosa fare con un dispositivo infetto
La soluzione migliore è disconnettere il dispositivo da Internet e smaltirlo. Se non si può proprio fare a meno di utilizzarlo, è opportuno attenersi alla seguente procedura per ridurre al minimo i rischi:
- Esegui un ripristino (hardware) delle impostazioni di fabbrica. Ripristina le impostazioni predefinite del set-top box.
- Disconnettiti prima di eseguire nuovamente la configurazione. La prima volta che lo accendi dopo un ripristino, ignora il passaggio per la configurazione del Wi-Fi e non collegare il cavo Ethernet.
- Blocca l’installazione dell’app. Accedi alle impostazioni Android e disabilita l’installazione delle app da sorgenti sconosciute. Assicurati di disattivare le funzionalità di debug se abilitate: Debug USB, Debug wireless e ADB. I nomi delle voci di menu possono variare a seconda della versione di Android e del produttore del dispositivo.
- Isolalo nella rete. Configura una rete Wi-Fi ospite nel router e collega il TV box. Abilita l’isolamento del client nelle impostazioni del router, se presente. Questo impedirà al box di vedere gli altri dispositivi nella rete domestica, proteggendo i computer e l’archivio di rete.
- Verifica la presenza di aggiornamenti. Una volta che il box è connesso alla rete ospite, verifica la presenza di aggiornamenti firmware ufficiali: i produttori a volte rilasciano patch per vulnerabilità note, anche se con marchi meno noti è opportuno non farci troppo affidamento.
Le misure di protezione più affidabili
L’acquisto di dispositivi economici con funzionalità di streaming piratate e l’installazione di software da fonti sospette è un modo infallibile per compromettere la rete domestica. L’indirizzo IP diventerà una fonte di attività dannosa, che nella migliore delle ipotesi viene bloccata dall’ISP e, nella peggiore delle ipotesi, finisce nel mirino delle forze dell’ordine. Gli hacker possono inoltre utilizzare il box come trampolino di lancio per attaccare i computer di casa e il NAS, provocando un furto di dati personali o un attacco ransomware.
La protezione migliore consiste nell’acquistare dispositivi di marchi affidabili e pagare per i contenuti legali. E per escludere che qualcuno possa dirottare il controllo della rete, assicurati che il pannello di amministrazione del router e gli altri dispositivi domestici siano protetti con password univoche e complesse. Per evitare di doverli ricordare tutti, utilizza un gestore di password affidabile come Kaspersky Password Manager. Inoltre, la funzionalità Monitor Smart Home inclusa in Kaspersky Premium consente di tenere completamente sotto controllo tutti i dispositivi.
Potrebbero esserci più cose che non sai sui dispositivi per le smart home:
smart TV
Consigli