繁體中文 Archive · Streaming Devices
Android TV 電視盒與惡意軟件:為何廉價串流裝置會帶來真實的安全風險
廉價 Android TV 電視盒雖然標榜低成本串流,但往往預載了惡意軟件、虛假規格及安全漏洞,令其成為家居網絡的不安全因素。
簡介
訂閱式串流服務的費用日益昂貴,往往與傳統有線電視訂閱費用不相伯仲。這催生了廉價 Android TV 電視盒的市場,標榜能以低廉甚至免費的方式獲取內容。然而,這些裝置隱藏了遠超其低廉售價的嚴重代價。
吸引力與問題所在
這類廉價串流盒市場存在已久,主要由追求實惠內容的消費者所驅動。然而,許多買家並未意識到,這些裝置的製造商與經銷商往往將利潤置於安全與誠信之上。

當你啟動這些電視盒時,會看到一個看似合法的設定流程,介面亦與標準 Android TV 相似。然而,在這個熟悉的表面之下,卻隱藏著預載惡意軟件、安全漏洞以及蓄意誤導的規格等令人不安的真相。
惡意軟件與後門:我們的發現
測試多款廉價 Android TV 電視盒後,發現了持續存在的安全問題。近半數受測裝置包含一個名為「core Java」的可疑資料夾及其相關的偏好設定檔案。此資料夾與 CopyCat 有關,這是一種曾感染約 1,400 萬台裝置的 Android 惡意軟件,具備獲取裝置 Root 權限、注入應用程式及控制網絡活動的能力。

除了預載惡意軟件外,許多電視盒會嘗試透過韌體更新機制(FOTA)連接外部伺服器。雖然 FOTA 是標準的 Android 行為,但這些裝置連接的目的地往往位於數據保護法規極為寬鬆的司法管轄區。這意味著下載的韌體無法保證是乾淨甚至合法的。
部分裝置嘗試連接由亂碼與異常網域後綴組成的網址,試圖將惡意負載植入 core Java 目錄中。其影響極為嚴重:一個休眠的後門程式可能在數月甚至數年內保持靜默,直到被激活,將你的裝置納入殭屍網絡,或對其他系統發動攻擊。
硬件真相:虛假規格
欺騙行為不僅限於軟件。測試顯示,標榜擁有 4GB RAM 的電視盒,系統實際可用的記憶體僅為一半。這似乎是蓄意為之,記憶體晶片上模糊的字跡顯示,這些虛假規格很可能是工廠廉價印刷的結果。
此外,儘管市場宣稱支援 4K 甚至 8K,但透過 Android 除錯工具檢查時,這些裝置往往被鎖定在 1080p 或 720p 解像度。其宣稱的 4K 輸出要麼無法運作,要麼產生嚴重的畫面延遲,明顯並非真正的 4K 畫質。
這些裝置本質上就是製造出來的電子垃圾,充斥著誤導性的宣稱與隱藏的安全威脅。
廉價串流的真實代價
根本問題在於,你無法信任這些裝置連接至你的家居網絡。即使你能識別並移除已知的惡意軟件,也無法保證持久性後門、竊取憑證的惡意軟件,或針對網絡內其他裝置的攻擊負載已被徹底清除。

嘗試安裝乾淨的自訂韌體極其困難。經銷商提供的韌體映像檔經常過期或消失,即使成功刷機,許多裝置仍會恢復原狀,再次出現相同的 core Java 資料夾與惡意軟件殘留。部分電視盒使用源自 Google Pixel 韌體的修改版 Android,並重新命名為「Big Droid OS」,這似乎是專為這些電視盒而設的系統。
考慮到正版替代品的價格相若,這些風險根本不值得冒。
安全替代方案:Chromecast with Google TV 與 Nvidia Shield
對於大多數用戶而言,Chromecast with Google TV 提供了實用且安全的解決方案。雖然它有儲存空間僅 8GB 的限制,且需要額外的 USB 轉接器來擴充儲存或連接埠,但它不含惡意軟件,並會定期接收安全更新。其 4K 型號能提供真正的 4K 輸出,且不會出現廉價電視盒常見的延遲與畫面瑕疵。
對於追求更強效能與功能的用戶,Nvidia Shield 提供了 1080p 至 4K 的升頻功能、定期的軟件更新,並能作為媒體伺服器使用。雖然價格較高,但能帶來真正的效能與可靠性。
兩款裝置均可運行 Kodi(若你有此需求),且皆具備真正的 4K 輸出能力。最重要的是,兩者均不含惡意軟件,且來自擁有良好聲譽與客戶支援的製造商。
總結
廉價 Android TV 電視盒看似是降低串流成本的吸引途徑,但其安全風險遠超節省下來的費用。惡意軟件、虛假規格與安全漏洞,令這些裝置不適合用於任何家居網絡。投資於 Chromecast with Google TV 或 Nvidia Shield 等正版串流裝置,不僅更安全,且成本往往與這些有問題的替代品相若。請實踐安全的運算習慣,選擇你真正能信任的裝置。

