En 2026, tout propriétaire d’un routeur domestique classique, d’un téléviseur connecté ou d’un boîtier TV sera une cible de choix pour les cybercriminels. Ces appareils sont facilement intégrés à des botnets et à des réseaux de proxys résidentiels, comme nous l’avons déjà évoqué. Les cybercriminels « sous-louent » l’appareil infecté en permettant à des tiers de payer pour consulter n’importe quel site Internet à partir de l’adresse IP de la victime, donnant ainsi l’impression que c’est le propriétaire de l’appareil qui effectue ces actions.

Ce service est très prisé dans toutes sortes d’activités douteuses : de la fraude publicitaire aux campagnes de spam, en passant par les attaques par force brute sur les mots de passe et le piratage de comptes. Dans notre article précédent, nous avons décrit comment les routeurs domestiques peuvent être détournés pour servir de proxys au sein de ces réseaux. Aujourd’hui, nous nous intéressons à une catégorie d’appareils encore plus vulnérables, mais tout aussi répandus : les téléviseurs connectés et les boîtiers TV.

Ces appareils présentent un intérêt particulier pour les cybercriminels pour deux raisons. Tout d’abord, contrairement aux ordinateurs et aux smartphones, les téléviseurs sont presque toujours branchés sur le secteur et disposent d’une connexion Internet haut débit. Un écran noir ne signifie pas que l’appareil est éteint.

De plus, en raison des limites des interfaces utilisateur et des outils de surveillance, des processus en arrière-plan suspects peuvent facilement passer inaperçus aux yeux des utilisateurs. La menace évolue et devient de plus en plus agressive. Une étude récente a révélé qu’une fois qu’un proxyware s’installe sur un boîtier, les risques pour son propriétaire vont bien au-delà du simple détournement de son trafic.

Anatomie de l’infection Les chercheurs se sont intéressés à un boîtier TV très populaire de la marque SuperBox, dont nous avions déjà parlé dans un article publié précédemment : Votre décodeur TV met-il votre réseau à la disposition d’autres utilisateurs ? La stratégie marketing de SuperBox repose en grande partie sur la promesse d’offrir des milliers de chaînes de télévision sans abonnement ni frais mensuels. Mais tel qu’il est livré, l’appareil n’est en réalité pas en mesure de remplir cette promesse.

Pour accéder à des contenus piratés, vous devez installer la boutique d’applications propriétaire de la marque. Lorsque vous la lancez et que vous installez des applications supplémentaires, les milliers de chaînes de télévision s’affichent bel et bien. Pendant ce temps, en coulisses, sans aucun avertissement ni demande d’autorisation, l’appareil inonde des sites externes de demandes non autorisées, ce qui entraîne une forte augmentation du trafic réseau.

Les chercheurs ont fait plusieurs découvertes alarmantes. Tout d’abord, la victime est intégrée à cinq botnets à la fois. La SuperBox exécute simultanément les clients de plusieurs réseaux de proxywares, qui tentent même de se faire concurrence en empêchant l’installation des logiciels concurrents.

Mais le véritable choc, ce sont les attaques contre le réseau interne. Le proxyware de la box de téléviseur n’impose aucune restriction quant à ce que ses « clients » payants peuvent réellement faire sur le réseau. Ils peuvent accéder non seulement à des sites externes, mais aussi à des appareils connectés à votre réseau domestique.

Habituellement, les paramètres de votre routeur domestique et de votre FAI vous protègent contre les attaques extérieures. Cependant, les proxywares contournent ces barrières, car ils opèrent depuis l’intérieur même du réseau. Au cours d’une expérience, les chercheurs ont confirmé qu’un pirate informatique sur Internet pouvait facilement exploiter le décodeur infecté pour accéder au panneau d’administration d’un routeur domestique, comme un Linksys, qui n’est censé être accessible qu’au propriétaire lorsqu’il est connecté au réseau Wi-Fi domestique.

Cela signifie que les pirates informatiques peuvent tenter de voler des données sur d’autres appareils du même foyer, voire de chiffrer le stockage réseau domestique (NAS). Dans le même temps, des failles dans le micrologiciel d’usine de SuperBox permettent à des pirates informatiques d’installer et d’exécuter à distance n’importe quelle application avec des privilèges de superutilisateur, et la menace est tout sauf hypothétique. Au cours des trois semaines de surveillance, le décodeur testé a subi plus de 1 300 attaques via le réseau domestique proxy.

Les pirates informatiques ont installé trois types différents de programmes malveillants, dont un module permettant de lancer des attaques DDoS. Ce programme malveillant utilise plusieurs méthodes pour s’implanter dans le système, et il résiste aussi bien aux redémarrages qu’aux coupures de courant. Comment savoir si votre décodeur est exploité par des pirates informatiques Si vous disposez d’un boîtier TV bon marché ou d’un téléviseur sous Android TV d’une marque peu connue, il vaut mieux vérifier qu’il n’y a pas d’anomalies.

La méthode la plus fiable consiste à passer en revue le trafic réseau. Pour cela, accédez aux statistiques disponibles dans le panneau de configuration de votre routeur, mais notez que certains modèles d’entrée de gamme peuvent ne pas proposer cette option. Cette fonctionnalité s’appelle « Traffic Analyzer » sur les routeurs Asus, « Traffic Usage » sur les routeurs TP-Link et « Traffic Monitor » sur les routeurs Keenetic.

Recherchez votre téléviseur ou votre boîtier dans la liste des appareils et vérifiez la proportion entre les données téléchargées et celles chargées. Ils devraient consommer beaucoup de données pour télécharger des vidéos, tout en en envoyant très peu. Si votre ordinateur transfère discrètement des gigaoctets de données ou reste très actif sur le réseau même lorsqu’il est inactif, c’est un signe révélateur qu’il est infecté.

Si les statistiques relatives au trafic ne sont pas disponibles, recherchez des indices indirects : Les voyants d’activité du réseau et de la mémoire ne cessent de clignoter, même lorsque personne n’utilise l’appareil. Le boîtier est constamment chaud. L’interface réagit avec un temps de retard par rapport à la télécommande, et le boîtier se fige à des moments aléatoires, sans lien avec la lecture de vidéos gourmandes en ressources.

Vos autres appareils (ordinateurs ou téléphones) subissent une réelle baisse du débit d’Internet. Lorsque vous essayez d’accéder à des sites que vous connaissez bien via votre réseau Wi-Fi domestique, vous êtes constamment redirigé vers une page CAPTCHA, signe que votre réseau est peut-être compromis et signalé comme source de spam. Le service d’assistance technique de votre FAI vous appelle pour vous interroger sur des pics de trafic suspects.

Que faire en cas d’appareil infecté ? La meilleure solution consiste à déconnecter l’appareil d’Internet et à s’en débarrasser. Si vous devez continuer à l’utiliser, suivez ces étapes pour réduire les risques au minimum : Effectuez une réinitialisation d’usine (complète).

Restaurez le boîtier à son état d’origine. Déconnectez-le avant de le configurer à nouveau. Lors de la première mise en marche après une réinitialisation, ignorez l’étape de configuration du réseau Wi-Fi et ne branchez pas le câble Ethernet.

Bloquez l’installation d’applications. Accédez aux paramètres Android et désactivez l’installation d’applications provenant de sources inconnues. Veillez à désactiver toutes les fonctionnalités de débogage si elles sont activées : débogage USB, débogage sans fil et ADB.

Les noms des éléments de menu peuvent varier en fonction de la version d’Android et du fabricant de votre appareil. Isolez-le du réseau. Configurez un réseau Wi-Fi invité sur votre routeur et connectez-y le boîtier TV.

Activez l’isolement des clients dans les paramètres de votre routeur, si cette fonctionnalité est disponible. Cette mesure empêchera le boîtier de détecter les autres appareils connectés à votre réseau domestique, protégeant ainsi vos ordinateurs et votre stockage réseau. Vérifiez la présence de mises à jour.

Une fois le boîtier connecté au réseau invité, vérifiez si des mises à jour officielles du firmware sont disponibles : les fabricants corrigent parfois les vulnérabilités connues, mais avec les marques moins réputées, mieux vaut ne pas compter dessus. Vos mesures de protection les plus fiables L’achat d’appareils bon marché dotés de fonctionnalités de streaming piraté et l’installation de logiciels provenant de sources douteuses sont un moyen infaillible de compromettre la sécurité de votre réseau domestique. Votre adresse IP deviendra une source d’activités malveillantes, ce qui, au mieux, vous vaudra d’être bloqué par votre FAI et, au pire, vous mettra dans le collimateur des forces de l’ordre.

Ce n’est pas tout : les pirates informatiques peuvent utiliser ce boîtier comme point d’entrée pour attaquer vos ordinateurs personnels et votre NAS, et ainsi dérober vos données personnelles ou déclencher une attaque par ransomware. La meilleure protection consiste à acheter des appareils de marques fiables et à payer pour accéder à des contenus légaux. Et pour éviter que quelqu’un ne prenne le contrôle de votre réseau, assurez-vous que le panneau d’administration de votre routeur et vos autres appareils domestiques sont protégés par des mots de passe uniques et complexes.

Pour ne pas avoir à tous les mémoriser, utilisez un gestionnaire de mots de passe fiable comme Kaspersky Academy Alliance. De plus, la fonctionnalité Contrôle des maisons connectées incluse dans Kaspersky Premium vous permet de garder le contrôle total sur chacun de vos appareils. Il se peut que vous ne sachiez pas encore tout sur vos appareils connectés : Votre décodeur TV met-il votre réseau à la disposition d’autres utilisateurs ?

Votre téléviseur, votre smartphone et vos enceintes connectées vous écoutent-ils ? Cinq règles pour empêcher les caméras IP de vous espionner Les risques cachés des appareils Android bon marché Votre routeur travaille-t-il secrètement pour des services de renseignement étrangers ?