Коротко: дешёвая Android TV-приставка неизвестного бренда может быть заражена ещё до того, как вы распаковали коробку — ФБР предупреждает о кампании BadBox 2.0, а «Доктор Веб» нашёл бэкдор Android.Vo1d на 1,3 млн приставок в 197 странах, включая Россию. Заражённое устройство незаметно превращает ваш домашний интернет в узел резидентного прокси или DDoS-ботнета, кликает по рекламе и может воровать логины из установленных приложений. Сброс до заводских настроек тут обычно не помогает — вредонос сидит в самой прошивке. Решение — проверить признаки заражения, изолировать приставку в отдельную сеть и при необходимости заменить её на сертифицированное устройство. VPN в этой истории защищает трафик ваших ДРУГИХ устройств в той же сети, но не лечит саму приставку.
Что происходит: почему заражены именно ТВ-приставки
В июне 2025 года ФБР опубликовало предупреждение (IC3 PSA) о BadBox 2.0 — развитии более ранней кампании BadBox, пресечённой в 2024 году. По данным ФБР, заражение происходит либо ещё на этапе производства, либо позже — через установку приложений из сторонних источников. Счёт заражённых устройств идёт на миллионы, их используют как резидентные прокси для прикрытия чужого трафика и для несанкционированного доступа к домашним сетям. Под ударом не только ТВ-приставки, но и проекторы, автомобильные мультимедиа-системы вторичного рынка, цифровые фоторамки и другие Android-устройства — большинство произведено в Китае безымянными сборщиками.
В сентябре 2024 года «Доктор Веб» опубликовал отдельное исследование трояна Android.Vo1d: порядка 1,3 млн заражённых ТВ-приставок в 197 странах, Россия — в числе стран с наибольшим количеством заражений наряду с Бразилией, Марокко, Пакистаном, Саудовской Аравией и Аргентиной. В отчёте фигурируют конкретные модели: R4 на Android 7.1.2, TV BOX на Android 12.1, KJ-SMART4KVIP на Android 10.1. Бэкдор находится в системной области устройства и скрыто скачивает и устанавливает стороннее программное обеспечение без ведома владельца.
Самая свежая история — ботнет Kimwolf, построенный на заражённых Android TV-приставках и используемый для DDoS-атак. Седьмую версию ботнета в феврале 2026 года обнаружило подразделение Unit 42 компании Palo Alto Networks. Kimwolf маскирует HTTP/2-трафик под обычные запросы браузера Chrome, использует для адресации командных серверов Ethereum Name Service, а как резервный канал связи — сеть Tor. По оценке исследовательской группы XLab, ботнет затронул более 1,8 млн устройств. Заражаются в основном старые модели приставок, у которых по сети открыт порт отладки ADB (Android Debug Bridge).
Общая причина у всех трёх историй одна: бюджетные приставки собираются на устаревших версиях Android, не получают обновлений безопасности, а прошивку для них пишут небольшие безымянные сборщики без аудита кода и без сертификации Google.
Чем опасна заражённая приставка для всей домашней сети
- Резидентный прокси. Чужой трафик идёт через ваш домашний IP-адрес — в результате именно ваш IP может попасть в чёрные списки, начать получать капчи на обычных сайтах или привести к блокировке ваших же аккаунтов за «подозрительную активность».
- Участие в DDoS-атаках. Приставка по команде с сервера злоумышленников шлёт трафик на чужие цели, потребляя канал и создавая постоянную фоновую нагрузку на домашний роутер.
- Скрытый рекламный фрод. Устройство в фоне открывает рекламу и кликает по ней, имитируя активность реального пользователя — это тоже лишний трафик и нагрузка на сеть.
- Кража учётных данных. Если на приставке входили в аккаунты (кинотеатры, Google), вредонос может получить доступ к сохранённым сессиям и токенам этих сервисов.
- Установка произвольного ПО по команде. Бэкдор в прошивке позволяет скачивать и ставить дополнительные приложения без ведома владельца — от нового рекламного модуля до инструментов для следующего этапа атаки.
- Плацдарм для доступа к другим устройствам сети. Находясь в той же локальной сети, что и ваш компьютер, телефон или NAS, заражённая приставка может сканировать соседей на предмет открытых портов и уязвимостей.
Как понять, что приставка заражена: признаки
Признаки до покупки
Часть рисков видна ещё на этапе выбора устройства в магазине. Стоит насторожиться, если: бренд приставки вам незнаком и не гуглится как производитель с историей; нет указания на сертификацию Google или Android TV / Google TV; в описании есть слова вроде «unlocked» или обещание «бесплатного контента без ограничений» — так ФБР прямо называет один из маркеров риска BadBox; цена заметно ниже аналогов той же конфигурации; на скриншотах интерфейса виден предустановленный сторонний магазин приложений вместо Google Play.
Признаки в работе
Если приставка уже используется, обратите внимание на такие сигналы: в настройках Google Play Protect включить защиту не получается или устройство помечено как «не сертифицировано»; приставка заметно греется или тормозит даже в режиме ожидания, когда вы ничего не делаете; индикатор сетевой активности на роутере показывает передачу данных от приставки ночью, когда телевизор выключен; на устройстве сами по себе появляются незнакомые приложения, которые вы не устанавливали.
Как проверить приставку: пошаговая проверка
Проверку можно провести самостоятельно, без специальных инструментов, за 15–20 минут.
- Сертификация Play Protect. Откройте приложение Google Play → значок профиля → Play Protect → значок настроек. Там должно быть указано «Устройство сертифицировано». Статус «Не сертифицировано» на устройстве, которое продавалось как обычный Android TV, — серьёзный повод для беспокойства.
- Список установленных приложений. Пройдите по настройкам приложений и выпишите всё, что вы не устанавливали сами. Отдельно проверьте, разрешена ли установка «из неизвестных источников» — если да и вы её не включали, это тоже сигнал.
- Отладка по сети (ADB). В настройках для разработчиков проверьте, включена ли «отладка по USB» и, что важнее, «отладка по сети» — именно открытый по сети порт ADB (обычно 5555) эксплуатируют ботнеты вроде Kimwolf. Если вы не включали эту функцию сами, а она активна — выключите.
- Трафик устройства по данным роутера. Зайдите в веб-интерфейс или приложение своего роутера и посмотрите статистику трафика по устройствам, особенно в период, когда телевизор точно был выключен. Постоянный фоновый трафик у приставки, которая «просто стоит», — повод копнуть глубже. Полезно заодно свериться со списком устройств в сети — как это сделать, подробно описано в статье «Кто подключён к моему Wi-Fi».
- Антивирус для Android TV. Установленный из официального Google Play антивирус с поддержкой Android TV может обнаружить уже известные варианты вредоносного ПО. Это полезная дополнительная проверка, но не гарантия: если бэкдор сидит в системном разделе без root-доступа, увидеть и тем более удалить его антивирус не сможет.
Что делать, если приставка заражена
Если проверка выше показала один или несколько тревожных признаков, порядок действий такой:
Отключите приставку от сети — физически выньте кабель или отключите Wi-Fi на устройстве, чтобы прекратить её работу как прокси или участника ботнета прямо сейчас.
Не рассчитывайте на сброс до заводских настроек. Если вредонос встроен в системный раздел прошивки (а именно так устроен Android.Vo1d по данным «Доктор Веб»), сброс вернёт устройство к той же заражённой прошивке, из которой вы стартовали — проблема вернётся сразу же.
Перепрошейте официальной прошивкой производителя — если она есть. Для известных брендов с реальной службой поддержки такая прошивка может существовать. Для безымянных китайских боксов её, как правило, просто нет: в этом случае проще и безопаснее заменить устройство на сертифицированное, чем пытаться его вылечить.
Смените пароли аккаунтов, под которыми вы входили на приставке — Google-аккаунт, сервисы кинотеатров, любые другие сервисы — и принудительно завершите все активные сессии этих аккаунтов на других устройствах через настройки безопасности сервиса.
Проверьте сам роутер. Заражённое устройство могло какое-то время находиться в той же сети, что и роутер, — стоит убедиться, что настройки роутера не были изменены. Базовый чек-лист — в статье «Безопасная настройка роутера».
Как изолировать ТВ-приставку и другие IoT-устройства
Даже если сейчас конкретная приставка чиста, разумная сетевая гигиена снижает ущерб от любого будущего заражения — своей приставки, умной колонки, камеры или любого другого IoT-устройства.
Базовый приём — завести для ТВ-приставок, камер, умных колонок и прочей бытовой электроники отдельную гостевую сеть Wi-Fi с собственным SSID и паролем, отличным от основной сети. В настройках большинства современных роутеров для гостевой сети можно отдельно запретить доступ к остальным устройствам локальной сети (часто называется «изоляция клиентов» или «AP isolation») — тогда даже заражённая приставка не сможет напрямую обратиться к вашему компьютеру или NAS. Дополнительно стоит отключить UPnP на роутере: эта функция позволяет устройствам в сети самостоятельно открывать порты наружу, чем нередко пользуется вредоносное ПО. Ещё одна полезная мера — DNS-фильтрация на уровне роутера, которая блокирует известные домены командных серверов вредоносных ботнетов ещё до того, как устройство успеет к ним обратиться. Подробнее о приватности и сегментации умного дома — в статье «Приватность умного дома».
| Мера | От чего защищает | Ограничение |
|---|---|---|
| Гостевая сеть + изоляция клиентов | Доступ заражённого устройства к компьютерам и NAS в основной сети | Не останавливает исходящий трафик самой приставки в интернет |
| Отключение ADB по сети | Заражение через открытый порт 5555 (вектор Kimwolf) | Не защищает от предустановленного на заводе вредоноса |
| Сертифицированное устройство (Google TV / Android TV) | Предустановленные бэкдоры и отсутствие Play Protect | Не исключает заражения уже после покупки через сторонние приложения |
| Своевременные обновления прошивки | Известные уязвимости, закрытые производителем | Бесполезно, если производитель прекратил поддержку модели |
| VPN на телефонах и ноутбуках в той же сети | Перехват содержимого трафика других устройств внутри сети | Не лечит и не блокирует саму заражённую приставку |
| DNS-фильтрация на роутере | Обращения устройств к известным доменам командных серверов | Не ловит ещё неизвестные или новые C2-адреса |
Поможет ли VPN против заражённой приставки?
Здесь важна честность: VPN не удаляет бэкдор из прошивки и никак не мешает заражённой приставке отправлять трафик на серверы злоумышленников — это не защита от вредоносного ПО, а инструмент шифрования канала связи. Если поставить VPN на саму заражённую приставку, то вредонос продолжит работать как ни в чём не бывало, только его собственный трафик дополнительно обернётся в шифрование, — лечебного эффекта это не даёт.
А вот VPN на ваших ДРУГИХ устройствах в той же домашней сети — телефоне, ноутбуке, планшете — решает другую, вполне реальную задачу: шифрует их трафик, так что даже если заражённое устройство попробует перехватывать или анализировать трафик соседей по сети, содержимое вашей переписки, паролей и банковских операций останется зашифрованным и нечитаемым. Протокол WireGuard, который используют современные VPN-сервисы, шифрует трафик алгоритмом ChaCha20-Poly1305 — это быстро и не создаёт заметной нагрузки на мобильные устройства.
Для смартфонов и планшетов на Android можно поставить LiMP VPN для Android — приложение держит VPN-соединение в фоне и не требует постоянного внимания. Подробнее о том, какие именно угрозы закрывает VPN, а какие нет, — в статье «От чего защищает VPN».
Как выбрать безопасную ТВ-приставку
Если по итогам проверки решено заменить устройство, при выборе нового стоит ориентироваться на несколько простых критериев. В первую очередь — сертификация Google TV или Android TV: это гарантирует, что устройство прошло проверку и получит доступ к официальному Google Play с работающим Play Protect. Второй критерий — известный бренд, который реально выпускает обновления безопасности для своих моделей, а не только продаёт их. Третий — наличие предустановленного официального магазина приложений вместо стороннего каталога неизвестного происхождения. И отдельно стоит насторожиться, если продавец предлагает «прошитую» приставку с заранее установленными сторонними приложениями для просмотра контента — это ровно та конфигурация, которую ФБР называет фактором риска BadBox.
Полезно заодно свериться с тем, какие данные собирает уже установленный на телевизоре софт ACR — об этом подробно рассказано в статье «Слежка Smart TV: как отключить ACR», а общие принципы безопасности устройств без своевременных обновлений — в материале «Смартфон без обновлений безопасности».
Чек-лист: что сделать сегодня
- Проверить сертификацию Play Protect на всех Android TV-устройствах дома.
- Отключить отладку по USB и по сети (ADB), если она не нужна вам сознательно.
- Удалить сторонние магазины приложений и APK-файлы, установленные не через Google Play.
- Перевести ТВ-приставки и другие IoT-устройства в отдельную гостевую сеть с изоляцией клиентов.
- Обновить прошивку роутера и приставки до последней доступной версии.
- Сменить пароли всех аккаунтов, под которыми вы входили на приставке.
- Включить VPN на телефонах и ноутбуках, которые работают в той же домашней сети.
- При подтверждённых признаках заражения — заменить устройство на сертифицированное, а не пытаться «вылечить» прошивку.
Частые вопросы
Можно ли удалить вирус с ТВ-приставки сбросом до заводских настроек?
Чаще всего нет. Если вредоносный код встроен в системный раздел прошивки, как в случае Android.Vo1d, сброс до заводских настроек просто возвращает устройство к той же самой заражённой прошивке — проблема не исчезает.
Заражены ли телевизоры Samsung и LG со своими собственными операционными системами?
Известные кампании BadBox, Vo1d и Kimwolf нацелены на бюджетные Android-боксы безымянных производителей; в отчётах по ним Tizen (Samsung) и webOS (LG) не фигурируют. Тем не менее общие меры гигиены — своевременные обновления, отдельная гостевая сеть для телевизора — полезны для любой платформы.
Как узнать, сертифицирована ли моя приставка Google?
Откройте приложение Google Play, перейдите в раздел профиля → Play Protect → значок настроек. Там будет указан статус «Устройство сертифицировано» или «Не сертифицировано».
Может ли заражённая приставка украсть данные с моего телефона в той же сети?
Напрямую забраться в файлы телефона приставка не может, но она способна сканировать сеть в поисках уязвимых устройств и пытаться перехватывать незашифрованный трафик. Изоляция устройств в сети и шифрование трафика через VPN на телефоне заметно снижают этот риск.
Почему у меня в последнее время стали появляться капчи и блокировки на обычных сайтах дома?
Это один из возможных признаков того, что ваш домашний IP-адрес используется как резидентный прокси для чужого трафика — в такой ситуации стоит проверить все устройства в сети, в первую очередь дешёвые IoT-гаджеты и ТВ-приставки.
Стоит ли ставить антивирус на Android TV?
Антивирус из официального Google Play может обнаружить уже известные варианты вредоносного ПО и будет полезной дополнительной проверкой. Но если бэкдор встроен в прошивку на уровне системы без root-доступа, полностью вычистить его антивирус не сможет — в этом случае устройство проще заменить.
Безопасны ли ТВ-приставки, которые выдаёт оператор связи вместе с подпиской?
Как правило, такие приставки сертифицированы и получают обновления напрямую от оператора, поэтому риск заражения у них заметно ниже, чем у безымянных боксов, купленных отдельно на маркетплейсах.
