Du tænder for tv'et, klikker dig ind i Samsungs app-butik og lander på "Editor's Choice". Der ligger Pac-Man.
To klik senere har du installeret et spil, der indeholder maskineriet til at sende fremmede menneskers webtrafik ud gennem din internetforbindelse, så den ser ud, som om den kommer fra dig.
Det er konklusionen i en ny undersøgelse fra det norske sikkerhedsfirma mnemonic, som mandag offentliggjorde resultatet af et længere stykke hardware-arbejde.
For at komme ind i tv'et måtte security researcher Harrison Sand og kollegerne blandt andet lodde flashhukommelsen af printet og læse firmwaren direkte.
Inde i spillene fandt de en softwarekomponent fra Bright Data, en af verdens største udbydere af såkaldte residential proxies.
Ifølge analysefirmaet Spur rådede selskabet i juli over cirka 9,5 millioner enheder verden over - private internetforbindelser, som betalende kunder kan sende deres trafik igennem for at undgå at blive blokeret.
Bag selskabet gemmer sig en gammel kending
Israel-baserede Bright Data er en virksomhed med et blakket ry. Selskabet hed tidligere Luminati Networks og blev i 2014 stiftet som en afdeling af Hola VPN — en gratis VPN-tjeneste, der på det tidspunkt var installeret i millionvis af hjem.
Modellen var, at brugerne betalte med deres båndbredde i stedet for med penge. I 2015 gik det op for offentligheden, hvad det indebar: Hola-brugernes forbindelser blev videresolgt og kunne bruges til at sende trafik, de intet kendte til. Hola VPN var med andre ord som en smeltet slushice for hvepse.
At drive et såkaldt residential proxy network er ikke i sig selv ulovligt. Det kan have legitime mål som for eksempel prisovervågningstjenester og annonceverifikation.
Man må ikke som virksomhed inddrage andre menneskers routere eller fjernsyn i sådan et netværk uden deres accept.
Bright Data har i dag både samtykkepolitik og kundekontrol.
Men her peger sikkerhedsefterforskeren Harrison Sand på, at Bright Data gør brug en kontroversiel metode.
"Appen præsenterede rent faktisk samtykkeskærmen, men det er nemt at se, hvordan nogen - måske et barn - kunne trykke ‘accepter’ bare for at komme videre til næste skærm og spille videre," skriver han på selskabets blog.
Botnet eller forretning
Teknisk er der ingen forskel på en hacket router i et botnet og en samtykkende node hos Bright Data. Begge steder åbner en lille komponent en forbindelse ud, venter på ordrer og sender andres pakker gennem husstandens
Forskellen ligger i, hvorvidt ‘ofret’ - ejeren af fjernsynet - er klar over, at produktet indgår i et netværk.
Da FBI i marts advarede mod residential proxies, lød en af anbefalingerne til virksomheder, at man blokerer IP-adresser, der er kendt for at høre til den slags netværk.
Ikke at man skal blokere IP-adresser, der udnyttes af kriminelle, men de enheder, der indgår netværk, der befinder sig i gråzonen.