400,000,000。 这不是全球某款爆款APP的下载量,而是一个由你家客厅里的电视、你口袋里的手机共同组成的“隐形网络”的IP数量。你以为你在看剧、刷短视频,但你的设备,很可能已经变成了别人抓取数据的“数字工人”。
这就是Include Security团队最新揭露的现实:全球最大的住宅代理网络公司Bright Data,通过一个嵌入在成百上千个手机、智能电视应用里的SDK,悄无声息地把你的设备变成了AI公司抓取网络数据的节点。
AI的“饥渴”与数据的“走私”
AI模型不是从石头里蹦出来的,它们需要海量数据“喂养”。网络抓取是主要的食物来源。但今天,想在云服务器上直接抓数据越来越难。Cloudflare等反爬服务会精准封锁来自数据中心的IP。
怎么办?答案是:借道。 借用真实家庭用户的IP地址,让抓取请求看起来就像是一个普通人在上网。这就是住宅代理网络。
过去,我们关注的大多是非法的“借道”:黑客用木马(如Aisuru)或被感染的智能硬件(如IPIDEA)搭建的僵尸网络。但Bright Data代表的是另一面:一个号称“合法”、“经过用户同意”的超级供给方。
FBI早就发过警告,学术研究也持续指出这类网络被大量滥用。但Bright Data的特殊之处在于,它把供应链做得极其“阳光”——它不靠黑客,而是靠与无数App开发商合作,在用户“同意”的隐私政策里埋下伏笔。
为什么是你家的电视?
说实话,如果让你选一个最不想被人占用的设备,手机肯定排第一。但智能电视(CTV)在代理节点的眼里,简直是“天选之子”。
对比一下就一目了然:
- 电源:手机要省电,电视永远插着电。
- 网络:手机信号飘忽,电视稳连Wi-Fi。
- 带宽:手机有流量上限,电视宽带“管够”。
- 关注:手机你时刻盯着,电视经常“待机”。
- 监管:公司手机有MDM管理,家庭电视几乎没人管。
电视不会没电,不会断网,更不会在你睡觉时锁屏。 它像一个24小时在线、毫无怨言的“数字劳工”。
而同意的过程?在电视上用遥控器翻阅冗长的隐私政策,本身就反人类。一个典型的例子是Roku上的宠物视频App Petflix。它的授权弹窗写着:“为了免费观看更少广告,你允许Bright Data偶尔使用你设备的闲置资源和IP地址下载公开网络数据。”
“偶尔”? SDK的配置文件里,每月的Wi-Fi流量预算默认是200GB。这哪里是偶尔,简直是把你的宽带当成了高速公路在用。
谁是同谋?一份泄露的合作名单
Bright Data自己似乎也“没藏着掖着”。研究团队发现,其SDK的配置接口是公开无需认证的,里面赫然列着一份“合作伙伴名单”。几个名字令人心惊:
- PlayWorks Digital Ltd:号称通过康卡斯特、三星、LG等运营商和电视品牌,覆盖2.5亿家庭电视。
- CloudTV:集成在125+ 电视品牌中。
- Viber:这个拥有数亿月活的聊天软件,也在名单上。
- Supercent:韩国第一大移动游戏发行商。
当然,名单存在不代表App现在就在用。但Bright Data把这份名单放在一个无需验证的公开接口上,这操作本身,就充满了“自信”。
技术黑幕:一个绕过你所有防护的“后门”
SDK的工作方式,更值得玩味。它通过WebSocket与一个服务器保持长连接,随时准备接收“任务”——即抓取某个网址的数据。
它会在设备“空闲”时工作。 但对“空闲”的定义极其宽泛:配置文件显示,屏幕亮着、甚至你正在打电话,它都可以认为设备“空闲”并开始工作。 只要CPU、内存、电量在阈值内就行。
更关键的是,它能绕过你设置的VPN。 SDK通过特定的接口绑定到物理网卡(Wi-Fi或蜂窝),直接跳过了系统VPN的虚拟隧道。这意味着,即使你开了VPN保护隐私,SDK的抓取流量依然走你的真实家庭IP。
研究人员打了个比方:这相当于APP内藏着一个独立的“间谍通道”,你公司的MDM管理、家里的路由器防火墙、手机的VPN,都对它视而不见。
“区别对待”的全球策略
配置文件里还有一条有趣的细节:不同国家的用户,被“使用”的强度天差地别。
- 乌兹别克斯坦、阿曼的用户,设备电量低至1% 仍可被调用,每月流量上限高达200GB。
- 卡塔尔、阿联酋的用户,每月上限只有250MB,远低于全球默认的500MB。
为什么这么分?我们只能猜测。可能与当地电费、网络成本、甚至政策风险有关。但毫无疑问,你的地理位置,决定了你家设备被“征用”的程度。
你能做什么?
面对这个藏在应用里的“隐形节点”,我们并非无计可施。
- DNS封锁:在你的路由器或防火墙上,屏蔽以下域名,就能掐断它的通信:
proxyjs.brdtnet.com
proxyjs.luminatinet.com
clientsdk.bright-sdk.com
... - 检查应用:如果你对某个App有怀疑,可以查看其网络连接。虽然SDK会绕过部分检查,但DNS请求仍可被捕获。
- 终极方案:像那位高赞评论的网友学习——不给智能电视联网,把它当成一块纯粹的显示器。
个人觉得,这事儿最讽刺的地方在于:它完美利用了“知情同意”这个法律概念。用户点了“同意”,SDK开始运行;开发者拿到了分成;AI公司拿到了数据。一桩“合法”的买卖。但在这个链条里,用户真的明白自己同意了什么吗?当你的电视在深夜为万里之外的AI模型抓取数据时,你连它在消耗谁的带宽都不知道。
这或许揭示了AI时代一个残酷的真相:数据饥渴的AI,正在将我们日常生活中的每一个联网设备,都变成它庞大供应链的末梢。 而我们,在享受便利的同时,也正在不经意间,成为这个系统的一部分。
下一次,当你的电视待机指示灯亮起时,不妨想一想:它真的只是在等你按下遥控器吗?
【锐评】:原来,最高效的“打工人”,一直沉默地坐在你家客厅。
参考链接:
https://blog.includesecurity.com/2026/06/the-smart-tv-in-your-livingroom-is-a-node-in-the-aiscraping-economy/