تلویزیون پذیرایی شما احتمالاً کاری فراتر از پخش فیلم انجام میدهد؛ این دستگاه ممکن است در حال حاضر به عنوان دروازهای برای برداشت دادههای جهانی هوش مصنوعی عمل کند. طبق گزارش منتشر شده در ۶ ژوئن ۲۰۲۶ توسط Include Security، شرکت Bright Data لوازم الکترونیکی مصرفکننده را به گرههای پروکسی مسکونی (Residential Proxy) تبدیل کرده است تا اقتصاد استخراج دادههای AI را تغذیه کند. تیم پژوهشی در Include Security بهطور روزانه با هک، استفاده و آموزش مدلهای AI سروکار دارد و همین تجربه منجر به این تحقیقات درباره تلاشهای توزیعشده برای آموزش هوش مصنوعی با استفاده از دستگاههای داخل منازل شد.
مدلهای مدرن هوش مصنوعی برای پیشآموزش (Pre-training)، بازیابی (Retrieval)، زمینهسازی عاملها (Agent Grounding) و جستجو، به حجم عظیمی از محتوای استخراجشده از وب نیاز دارند. اما امروزه اکثر وبسایتها توسط سرویسهایی مانند Cloudflare، DataDome و HUMAN محافظت میشوند که ترافیک originating از مراکز داده ابری شناختهشده (Cloud Datacenters) را محدود یا مسدود میکنند. برای دور زدن این سد، شرکتهای AI از پروکسیهای مسکونی استفاده میکنند؛ یعنی درخواستهای خود را از طریق آدرس IP مشترکین خانگی که هزینه اینترنت میپردازند ارسال میکنند تا شبیه به کاربران واقعی و انسانی به نظر برسند. به نقل از این گزارش، وقتی یک عملیات استخراج داده از طریق اتصال یک مشترک T-Mobile یا Comcast ارسال میشود، سایت هدف تصور میکند درخواست از سوی یک مشتری مسکونی واقعی آمده است.
همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بازمتن و زیرساختهای داده اشاره کردیم، نیاز به دادههای پاک و انسانی، انگیزههای خطرناکی را در لایههای زیرساختی ایجاد میکند. پیش از این در اکتبر ۲۰۲۵، Krebs گزارشهایی از باتنتهای غیرقانونی مانند Aisuru و Kimwolf منتشر کرده بود. همچنین گزارشهایی درباره اپلیکیشنهای تروجانیشده (مانند افشای PROXYLIB توسط HUMAN Security) و سختافزارهای IoT پیشзараغگذاریشده (مانند عملیات takedown شرکت IPIDEA توسط گوگل و Mandiant) وجود داشت. کربز بهطور مشخص گزارش داد که حجم انبوه پروکسیهای حاصل از Aisuru و منابع دیگر، در حال تغذیه عملیات استخراج داده در مقیاس بزرگ برای پروژههای مختلف AI است. علاوه بر این، FBI در اوایل سال جاری هشدار رسمی درباره این شبکهها صادر کرد و اندازهگیریهای آکادمیک که به سال ۲۰۱۹ بازمیگردد نشان میدهد که این شبکهها بهطور گسترده مورد سوءاستفاده قرار میگیرند. اما پژوهش فعلی بر «بخش قانونی» عرضه این سرویس تمرکز دارد.
شرکت Bright Data ادعا میکند که بزرگترین شبکه پروکسی مسکونی جهان را با بیش از ۴۰۰ میلیون آدرس IP خانگی اداره میکند. این شبکه از طریق یک کیت توسعه نرمافزاری (SDK) — ابزاری که برنامهنویسان برای افزودن قابلیتهای آماده به اپلیکیشنهایشان از آن استفاده میکنند — در اپلیکیشنهای شریک جاسازی شده است. این شبکه به عنوان راهکاری برای مشتریان بازاریابی میشود تا ترافیک استخراج وب خود را از طریق اتصالات مسکونی مشروع هدایت کنند. طبق اعلام این شرکت در تبلیغاتش، آنها بیش از ۱۵۰ میلیون IP را از طریق SDKهای مبتنی بر «رضایت کاربر» جمعآوری کردهاند.
چرا تلویزیونهای هوشمند هدف ایدهآل هستند؟
بر اساس تحلیل Include Security، تلویزیونهای متصل (CTV) به دلیل چندین مزیت فنی، بسیار ارزشمندتر از گوشیهای موبایل برای این هدف هستند. این پژوهش دو پلتفرم را بر اساس معیارهای کلیدی مقایسه کرده است:
- برق دائمی: برخلاف گوشیها، تلویزیونها همیشه به برق متصلاند و هرگز با بحران باتری (رسیدن به ۱٪) مواجه نمیشوند.
- پایداری بالا (Uptime): این دستگاهها ۲۴ ساعته در حالت آمادهبهکار (Standby) هستند و یک گره خروجی پایدار فراهم میکنند، در حالی که گوشیهای موبایل متناوب هستند.
- پهنای باند نامحدود: آنها روی WiFiهای پرسرعت کار میکنند و برخلاف طرحهای سلولار، محدودیت دیتای سختگیرانه ندارند؛ پهنای باند عملاً نامحدود است.
- نظارت حداقلی: اکثر کاربران ابزارهای مدیریت دستگاه (MDM) یا سیستمهای شناسایی تهدید (EDR) که ترافیک مشکوک پسزمینه را در گوشی شناسایی کنند، روی تلویزیون ندارند. نظارت شرکتی یا خانوادگی روی تلویزیون تقریباً صفر است.
- عدم توجه کاربر: تلویزیونها اغلب بدون نظارت هستند، در حالی که گوشیها فعالانه در دست کاربرند.
- سختی در پذیرش قوانین: در گوشیها متن قوانین روی صفحه میآید، اما در تلویزیون کاربر باید با دکمههای ریموت میان اسناد حقوقی جابهجا شود که باعث میشود سیاستهای حریم خصوصی عملاً یک ابزار کنترلی ناکارآمد باشند.
برای مثال، اپلیکیشن Petflix در دستگاههای Roku از کاربر میخواهد که برای استفاده رایگان و تبلیغات کمتر، اجازه دهد Bright Data «گاهبهگاه» از منابع و IP دستگاه برای دانلود دادههای عمومی وب استفاده کند. در دیالوگ صریحاً ذکر شده: «Bright Data فقط از IP شما برای موارد استفاده تجاری تأیید شده استفاده میکند. هیچکدام از اطلاعات شخصی شما به جز IP دسترسی یا جمعآوری نمیشود. نقطه.» با این حال، بررسی تنظیمات عمومی این SDK نشان میدهد که مقدار پیشفرض max_bw_monthly_wifi برابر با ۲۰۰,۰۰۰,۰۰۰,۰۰۰ بایت است؛ یعنی یک بودجه ۲۰۰ گیگابایتی ماهانه برای WiFi.
مکانیسم عملکرد SDK
این SDK (بهویژه نسخه ۱.۵۳۲.۱۲۰ در iOS با نام brdsdk.framework) با ایجاد یک اتصال WebSocket دائمی به wss://proxyjs.brdtnet.com:443 عمل میکند. این Hostname به IPهای AWS Global Accelerator مانند 3.33.193.183 و 15.197.193.114 ختم میشود. این زیرساخت هنوز از گواهینامههای TLS شرکت Luminati Networks (CN=*.luminatinet.com) استفاده میکند که نام قدیمی این شرکت پیش از سال ۲۰۱۸ بود. این گواهینامه قدیمی به عنوان یک نقطه شناسایی (Detection Pivot) عمل میکند، زیرا خدمات مشتریان از دامنهی brightdata.com استفاده میکنند، اما لایهی تونلینگ از luminatinet.com یا brdtnet.com بهره میبرد. سرور خود را به عنوان uWebSockets: 20 معرفی میکند و برای ارتقای WebSocket به هیچ احراقی نیاز ندارد.
در هر بار اجرا، SDK یک درخواست تنظیمات (Config) بدون احراز هویت به آدرس زیر ارسال میکند:GET <https://clientsdk.bright-sdk.com/sdk_config_ios.json>?appid=<bundle>&ver=<sdk-version>&uuid=sdk-ios-<32hex>
هر کسی با داشتن ID اپلیکیشن شریک (Bundle ID) و نسخه SDK میتواند پاسخ سرور را دریافت کند. سرور فقط پارامترهای appid و ver را چک میکند؛ هر UUID تصادفی که ارسال شود همان پاسخ را برمیگرداند. این پاسخ شامل پرچمهای ویژگی (Feature Flags)، آستانههای شناسایی حالت «بیکار» (مانند درصد باتری، سقف مصرف CPU و حافظه، قوانین WiFi در مقابل سلولار) و مانیفست شریک است.
پس از اتصال، یک دستدادن (Handshake) بین SDK و سرور رخ میدهد:
۱. tunnel_init: سرور نشست را ایجاد کرده و IP عمومی کلاینت را بازمیگرداند.
۲. cid_set: سرور یک شناسه نشست در قالب <IP>-<token>/ls<N>c<M>p443_<IP>_<counter> اختصاص میدهد.
۳. status_get: سرور وضعیت فعلی دستگاه را میپرسد.
سپس دستگاه یک جریان تلهمتری مداوم ارسال میکند که شامل موارد زیر است: idle (بیکار)، wifi_connected (اتصال وایفای)، mobile_connected (اتصال موبایل)، mobile_type (LTE/5G)، roaming (رومینگ)، battery_level (سطح باتری)، using_battery (استفاده از باتری)، screen_on (روشن بودن صفحه)، on_call (در حال تماس)، cpu_usage (مصرف CPU)، mem_usage (مصرف حافظه)، raw_bw (پهنای باند خام)، bw (پهنای باند)، ipv6_supported (پشتیبانی از IPv6)، appid (شناسه اپ)، sdk_version (نسخه SDK)، platform (پلتفرم) و cid اختصاص داده شده.
وقتی سرور تشخیص دهد دستگاه «بیکار» است، فریمهای cmd_tun را ارسال میکند؛ اینها دستوراتی برای SDK هستند تا درخواستهای HTTP را علیه سایتهای شخص ثالث با IP مسکونی کاربر اجرا کند. واژگان کامل دستورات شامل dns برای تفکیک نام هدف، consent برای بررسی وضعیت رضایت و logs برای ارسال گزارشهای تشخیصی است. هر فریم یک JSON ساده با یک پوشش ثابت شامل type (از نوع ipc_call یا ipc_post یا ipc_result یا ipc_error)، cmd (دستور)، cookie (شناسه همبستگی)، err_code و msg است.
تعریف «بیکار» و پیوند هویت
نکته تکاندهنده این است که تعریف «بیکار» بسیار گسترده است. تنظیمات idle_metrics در SDK اجازه میدهد ترافیک حتی در شرایط زیر رله شود:
- ignore_screen_on: true (حتی وقتی کاربر در حال نگاه کردن به صفحه است)
- ignore_on_call: true (حتی هنگام تماس تلفنی)
- min_battery: 0.2 (عملکرد تا ۲۰٪ باتری)
- wifi_on_battery: true و min_battery_wifi: 0.2
- max_cpu_usage: 70 و max_mem_usage: 90
- mem_screen_off: true
- idle_timeout: 30 و not_idle_timeout: 10
این یعنی «بیکار» بودن به معنای نبود کاربر نیست؛ کسی که در حال خواندن صفحه است یا در حال تماس تلفنی است، همچنان برای رله ترافیک واجد شرایط است. علاوه بر این، تنظیمات یک نقشهی dual_pairing دارد که نصبهای مختلف در پلتفرمهای متفاوت را به یک هویت واحد متصل میکند. برای مثال، ios_com.brd.earnapp را به win_earnapp.com و mac_com.earnapp متصل میکند. این یک «دوخت هویت» (Identity Stitching) در سمت سرور است که در یک فایل تنظیمات عمومی مستند شده است. همچنین فلگ http3_enabled: true نشان میدهد که آنها برای فرار از ردیابی اتصالات TCP، به سمت انتقال Peer مبتنی بر QUIC (UDP/443) حرکت میکنند.
تکنیکهای پنهانکاری و دور زدن
پژوهشگران دریافتند که این SDK از دو روش پیچیده برای اجتناب از شناسایی و بازرسی استفاده میکند:
۱. دور زدن VPN: با استفاده از API NWParameters.requiredInterface در اپل، SDK تونل را مستقیماً به رابط فیزیکی WiFi (en0) یا سلولار (pdp_ip0) متصل میکند. این کار باعث میشود ترافیک استخراج داده کاملاً از رابط tun0 (که VPNها از آن استفاده میکنند) عبور کند و نامرئی بماند. این موضوع با استفاده از بازرسی شفاف TLS تأیید شد؛ تونل Peer به proxyjs.brdtnet.com:443 تنها فراخوانی بود که از بازرس (Inspector) گریخت.
۲. فرار از ابزارهای تحلیل: لایهی کنترل (دریافت تنظیمات و تلهمتری) بهجای URLSession یا NSURLConnection از توابع سطح پایینتر CFHTTPMessage در CFNetwork استفاده میکند. این کار باعث میشود قلابهای امنیتی (Hooks) رایج در اپلیکیشنهای موبایل، Swizzling و افزونههای شبکهای که پژوهشگران استفاده میکنند، دور زده شوند، هرچند که همچنان از پروکسی سیستم پیروی میکند.
برای تیمهای امنیتی سازمانی، این ترکیب بحرانی است: لایه داده (Data Plane) برای بازرسیهای مبتنی بر VPN نامرئی است و لایه کنترل (Control Plane) برای قلابهای URLSession نامرئی است. حساسترین کانال ارتباطی دقیقاً برای دور زدن لایه دید (Visibility Layer) طراحی شده است.
اکوسیستم شرکا
شرکت Bright Data یک نقطه اتصال (Endpoint) عمومی و بدون احراز هویت دارد که لیست شرکایش را نمایش میدهد. این پژوهش چندین نهاد را شناسایی کرد که از طریق این SDK از اتصال کاربران خود درآمدزایی میکنند:
- PlayWorks Digital Ltd: دسترسی به حدود ۲۵۰ میلیون خانه با تلویزیونهای Samsung، LG، Vizio، Roku، Comcast، Sky و Cox. آنها بیش از ۴۰۰ عنوان بازی CTV دارند.
- CloudTV: ادغام در بیش از ۱۲۵ برند تلویزیون و ۱۵ سازنده (OEM).
- Longvision Media HK (LongTV): خدمات به ۵ میلیون کاربر OTT در هنگکنگ و مالزی.
- Viber Media S.à r.l. (Rakuten): مرتبط با پیامرسان Viber با ۲۵۰ تا ۸۲۰ میلیون کاربر ماهانه.
- Supercent (Korea): ناشر شماره یک موبایل در کره جنوبی بر اساس تعداد دانلود در سال ۲۰۲۳.
- Moonfrog Labs: زیرمجموعه Stillfront با حدود ۱۰ میلیون کاربر فعال ماهانه (MAU) تنها در بازی Teen Patti Gold (که با قیمت ۹۰ میلیون دلار خریداری شد).
- Hola Networks: شرکت مادر تاریخی Bright Data با پایگاه کاربرانی در محدوده دهها تا صدها میلیون نفر.
سایر نهادهای موجود در مانیفست شامل desoline ،free_time ،ott_studio ،global_microtrading ،m_m_media و easystaff_lp هستند. Bright Data همچنین اپلیکیشنهای خود را اداره میکند: bright_screensavers ،bright_videos و brightdata. لازم به ذکر است که حضور در لیست تنظیمات به معنای وجود ادغام در یک مقطع زمانی است و برای اثبات استفاده فعلی در تولید، تأییدیه تکتک اپها لازم است.
تفاوتهای منطقهای در پهنای باند
تنظیمات SDK نشان میدهد که یک سیستم لایهبندی شده برای سقف پهنای باند بر اساس جغرافیا وجود دارد. در حالی که پیشفرض جهانی ۵۰۰ مگابایت در ماه است (با سقف روزانه ۵۰ مگابایت و حداقل باتری ۲۰٪)، برخی کشورها سیاستهای غیرپیشفرض دارند:
- ازبکستان و عمان: اجازه رله ترافیک حتی تا ۱٪ باتری، با سقف روزانه ۱ گیگابایت و ماهانه ۳۰ گیگابایت (۶۰ برابر پیشفرض).
- قطر و امارات: محدودیت شدید با ۴۰ مگابایت روزانه و ۲۵۰ مگابایت ماهانه.
این تفاوتها نشاندهنده بخشبندی بازار است؛ احتمالاً محدودیتها در مناطقی با برق پایدار کاهش یافته و در جاهایی که دیتای موبایل گرانتر است، محدود شده است.
استراتژیهای دفاع فنی
برای تیمهای امنیتی سازمانی و کاربران خانگی، Include Security سه لایه دفاعی اصلی برای مسدود کردن تونل Peer پیشنهاد میدهد:
- روش اول: مسدودسازی DNS: مسدود کردن Hostnameهایی مانند
proxyjs.brdtnet.com،proxyjs.luminatinet.com،proxyjs.bright-sdk.com،clientsdk.bright-sdk.comوclientsdk.brdtnet.com. این کار تونل Peer را بدون تأثیر بر خدمات قانونی مشتریان Bright Data میکشد. - روش دوم: فیلترینگ SNI: شناسایی یا حذف دستدادنهای TLS که نام سرور آنها با
*.brdtnet.com،*.luminatinet.comیا*.luminati.ioمطابقت دارد. - روش سوم: اثر انگشت گواهینامه (Certificate Fingerprinting): ردیابی اثر انگشتهای SHA256 خاص برای
.brdtnet.com(313ce4ec7d5a51e5…) و.luminatinet.com(5028612e625befea…) که تا اواسط ۲۰۲۶ معتبر هستند.
به دلیل اینکه قابلیت use_netifs اجازه میدهد ترافیک سلولار از WiFi شرکتی عبور کند، ناوگانهای مدیریتشده باید از اسکن باینری مبتنی بر MDM استفاده کنند. تیمهای امنیتی باید نمادهای Swift مانند BrdWebSocketFacade و BrdNetwork.DNSResolver را برای شناسایی و ممنوع کردن اپلیکیشنهای حاوی SDK جستجو کنند. برای کاربران خانگی، مسدود کردن دامنههای ذکر شده در سطح روتر (از طریق Pi-hole، NextDNS یا Cloudflare Gateway) موثرترین راه است.
این پژوهش با استفاده از ۳۰ روز ثبت ترافیک (Proxy Capture) با بازرسی TLS از دستگاههای iOS که اپلیکیشنهای شریک (مانند XYO COIN) را با رضایت نصب کرده بودند، انجام شد. اطلاعیهای در ۱۱ می ۲۰۲۶ به [email protected] ارسال شد اما پاسخی دریافت نشد. این سیستم یک لایهی زیرساختی پنهان ایجاد کرده است که در آن «رضایت» اغلب در دل اسناد حقوقی طولانی و دور-کنترلشده دفن شده است که کاربران بهندرت میخوانند. نتیجه، یک شبکه جهانی از سرورهای خانگی است که به شرکتهای AI اجازه میدهد وب را استخراج کنند، در حالی که برای سایتهای هدف کاملاً نامرئی میمانند.
گام بعدی شما
- اگر از DNSهای شخصی مانند NextDNS یا AdGuard استفاده میکنید، دامنههای
brdtnet.comوluminatinet.comرا در لیست سیاه قرار دهید. - در تنظیمات اپلیکیشنهای تلویزیون هوشمند، دسترسیهای مربوط به «بهبود خدمات» یا «اشتراکگذاری دادههای شبکه» را بررسی و غیرفعال کنید.
- برای تیمهای امنیتی: نمادهای Swift مانند
BrdWebSocketFacadeرا در باینری اپلیکیشنهای نصب شده جستجو کنید تا وجود SDK را شناسایی کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell و پردازش لبهای مراجعه کنید.




گفتگو