Vaše chytrá televize může být součástí zločinecké sítě a vy o tom nemáte tušení. Státní orgány postupně zasahují
Nejméně dva miliony domácích zařízení po celém světě slouží jako skryté uzly proxy sítě, přes kterou cizí aktéři vedou vlastní internetový provoz.
Obsah článku
Nejde o sci-fi ani o vzdálený problém amerických serveroven. Chytré televize, levné streamovací boxy a TV přehrávače připojené k domácí Wi-Fi mohou bez vědomí majitele fungovat jako výstupní brána takzvané rezidenční proxy sítě, infrastruktury, kterou bezpečnostní tým Google Threat Intelligence Group (GTIG) sleduje pod označením Popa a která je napojená na komerční službu NetNut. V praxi to znamená, že někdo cizí posílá svůj provoz přes vaši IP adresu: vaše televize se tváří jako vy, zatímco přes ni tečou data třetích stran. FBI, Google i další subjekty proti této síti postupně zasahují, od veřejných varování přes technické blokace až po zabavování domén, které v červenci 2026 vyústilo v provozní kolaps NetNutu.
Jak se televize stane součástí botnetu
Cesta škodlivého kódu do domácího zařízení má dvě hlavní varianty. První je předinstalovaný malware: levné necertifikované TV boxy, často prodávané na tržištích jako „odemčené“ přehrávače se vším obsahem zdarma, mohou mít škodlivý software už z výroby. Druhá cesta vede přes aplikace stažené mimo oficiální obchod, pirátská streamovací APK, IPTV klienty nebo zdánlivě nevinné utility typu spořičů obrazovky a jednoduchých her.
Uvnitř takové aplikace se může skrývat SDK, které po instalaci automaticky kontaktuje řídicí infrastrukturu, zaregistruje zařízení a začne přes něj přeposílat cizí provoz. Švédská organizace Qurium analyzovala desítky streamovacích APK a u většiny nenašla žádný smysluplný dialog, který by uživateli vysvětlil, že jeho domácí připojení bude sloužit třetím stranám. Souhlas na dálkovém ovladači, pokud vůbec přijde, zapadne v proudu instalačních kroků. Podle výzkumu firmy Synthient běží tato infrastruktura nejméně od května 2020, tedy šest let, během nichž síť tiše rostla.
A televize je pro útočníky téměř ideální hostitel. Bývá zapnutá nebo připojená k internetu po většinu dne, nikdo na ní běžně nesleduje běžící procesy, často nemá klasický antivirus a uživatel ji jednoduše nevnímá jako počítač. Analytici ze Spur Intelligence Labs to potvrdili čísly: ze 6 038 aplikací pro chytré televize LG a Samsung jich 2 058, tedy více než třetina, obsahovalo proxy SDK prodávající domácí IP adresu. Problém tedy zdaleka nekončí u jednoho botnetu.
Časová osa zásahů: od varování po kolaps
Státní orgány postupně zasahují. Jde o vícestupňovou kampaň, která se táhne už přes rok:
- června 2025 – FBI vydává veřejné varování k botnetu BADBOX 2.0, příbuznému ekosystému zneužívaných IoT zařízení. Upozorňuje na necertifikované TV boxy, neoficiální tržiště a riziko předinstalovaného malwaru.
- ledna 2026 – Google zasahuje proti síti IPIDEA, další rezidenční proxy infrastruktuře. Vypíná účty a služby používané pro řízení botnetu.
- července 2026 – Google publikuje informace o zásahu proti NetNut/Popa. Téhož dne firma Alarum Technologies, mateřská společnost NetNutu, v dokumentu pro americkou Komisi pro cenné papíry (SEC) potvrzuje, že FBI zabavila domény spojené s NetNutem.
- července 2026 – Alarum přiznává další zabavené domény a dopad na služby.
- července 2026 – Firma oznamuje dočasné pozastavení části síťových služeb.
- července 2026 – Alarum stále nezná přesný rozsah škod, nasazuje externí forenzní tým a řeší hlubší dopady.
Sekundární zdroje, včetně serveru KrebsOnSecurity, mluví o stovkách zabavených domén, přesné číslo ale firma v primárních dokumentech neuvádí. Jisté je, že nejde o jednorázovou razii, ale o postupný rozpad infrastruktury, který NetNut dosud nedokázal zastavit.
Co to znamená pro české domácnosti
Přímý veřejný počet zasažených zařízení v Česku neexistuje. Samostatné stanovisko NÚKIB ani Policie ČR k síti Popa/NetNut jsme v otevřených zdrojích nenašli. Veřejně potvrzená akce je americká.
To ale neznamená, že se problém českých domácností netýká. GTIG popisuje zařízení „rozptýlená po celém světě“ a FBI varuje před globálně prodávanými IoT zařízeními. Mechanismus infekce je univerzální a na české e-shopy i tržiště se levné necertifikované Android boxy dostávají stejně snadno jako kamkoli jinam. Kdo si koupil „odemčený“ TV box za pár stovek, stahuje pirátské streamovací APK nebo instaluje aplikace mimo Google Play, vystavuje se reálnému riziku.
Důsledky přitom nejsou jen abstraktní. Pokud přes vaši IP adresu teče cizí provoz, může být vaše legitimní internetová aktivita označena jako podezřelá nebo rovnou blokována. A infikované zařízení na domácí Wi-Fi může v některých případech představovat riziko i pro další zařízení, například notebook, telefon nebo router.
Jak zkontrolovat a ochránit svou televizi
Stoprocentní jistotu bez síťové analýzy nezískáte, ale orientační kontrola zabere pár minut:
- Ověřte certifikaci: V Google Play Store přejděte do profilu → Nastavení → O zařízení a zkontrolujte, zda je zařízení označené jako „Play Protect certified“. Necertifikované zařízení je výrazně rizikovější.
- Ponechte zapnutý Play Protect: Na Android TV i na boxech s Google TV by měl být Play Protect trvale aktivní. Automaticky skenuje a varuje před známými škodlivými aplikacemi.
- Nestahujte aplikace mimo oficiální obchod: Pirátské streamovací APK, IPTV klienty z neznámých webů a „odemykací“ utility jsou častou vstupní branou.
- Preferujte ověřené výrobce: Při nákupu hledejte zařízení s certifikací Android a podporou Play Protect.
- Při podezření odpojte: FBI přímo doporučuje odpojit podezřelé zařízení od domácí sítě jako první krok. Pokud jde o levný box bez důvěryhodné podpory a aktualizací, zvažte jeho úplné vyřazení.
Pro srovnání rozměru hrozby: americké ministerstvo spravedlnosti u botnetu 911 S5 uvádělo přes 19 milionů IP adres, Google u BADBOX 2.0 mluvil o více než 10 milionech kompromitovaných necertifikovaných zařízení. Popa se svými zhruba dvěma miliony uzlů nemusí být největší, ale její síla spočívá jinde, v důvěryhodnosti domácích IP adres, za které se schovává.
Zásahy FBI a Googlu síť viditelně poškodily. Ale jak GTIG sám přiznává, ekosystém rezidenčních proxy je provázaný: když jedna síť padne, operátoři nakupují kapacitu u konkurence. Televize v obýváku tak může zůstat tichým spojencem toho, kdo ji ovládne, aniž by o tom její majitel věděl.