Read this before you buy that TV streaming stick 🔥 Горячее 💬 Длинная дискуссия
Многие дешёвые TV-приставки, вроде H96, не просто нелегально потоково транслируют контент — они участвуют в масштабной схеме мошенничества с рекламой. Исследователь Pedro Falé из Bitsight обнаружил, что эти устройства маскируются под смартфоны Samsung, Xiaomi и других производителей, чтобы имитировать клики на рекламу на сайтах, созданных ИИ. Все клики генерируются скрытыми приложениями от китайской компании Zhejiang Fengwo IoT Technology, которая использует сотни тысяч приставок как «пойманный» трафик.
Приставки отправляют данные на домен fwgcloud.com, связанный с «AI-людьми» — якобы 120 000 виртуальных агентов для обслуживания и дизайна. Но эти сайты показывают рекламу только при обращении с устройств, имитирующих мобильные телефоны, что делает схему изощрённой. При этом компания не отвечает на запросы — почтовый ящик переполнен. Эксперты предупреждают: покупать стоит только устройства с официальной Android TV и Play Protect, а также избегать подозрительных приложений — многие IoT-устройства, включая цифровые рамки, уже обнаруживались с предустановленным прокси-софтом.
Комментарии (354)
Пользователи делятся опытом использования дешёвых TV-приставок: они показывают рекламу, сканируют локальную сеть и представляют угрозу безопасности. Рекомендуется изолировать такие устройства через VLAN или заменить их на альтернативы — Raspberry Pi или устройства с открытым исходным кодом. Обсуждается ответственность крупных интернет-магазинов за продажу этих устройств.
Volkswagen started blocking GrapheneOS users 🔥 Горячее 💬 Длинная дискуссия
Volkswagen‑приложение перестало работать на GrapheneOS из‑за требования Google Play Services и проверки целостности через Play Integrity API (ранее Pay Integrity). Приложение использует эту проверку для подтверждения подлинности и также отправляет телематические данные в серверы производителя. VW официально заявляет, что поддержка доступна только на устройствах с «стандартным» Android, где установлены официальные обновления и проходит проверка Play Protect. Кастомные прошивки, включая GrapheneOS, попадают в Unsupported environment, поэтому их функции могут работать некорректно или вовсе не запускаться.
Некоторые пользователи сообщали, что после обновления GrapheneOS и включения Play Services приложение открывается, но без доступа к контактам может «зависнуть», а проверка целостности часто блокирует запуск. В ответе поддержки VW указано, что приложение работает только на поддерживаемых версиях Android и устройствах, прошедших проверку Play Protect, тогда как кастомные прошивки не проходят эту проверку. Поэтому на GrapheneOS возможны полные сбои или ограниченную полноценную функциональность в полной мере. Для восстановления работы многие удаляли Aurora‑версию, ставили официальную из Play Store, включали Play Services, подтверждали вход и затем отключали их, после чего приложение показывало статус машины, но без карты.
Комментарии (480)
- VW блокирует доступ к своим API и требует Play Protect, что делает невозможным использование community‑проектов и GrapheneOS.
- Пользователи отмечают, что приложение VW перегружено рекламой и функциями, а альтернативные решения (например, Home Assistant) работают лучше.
- Открытый API и возможность создания собственного фронтенда рассматриваются как необходимые для повышения приватности и конкурентоспособности.
- Многие считают, что современные автомобили становятся «запертыми» устройствами, а простые, без‑программные решения (например, старые модели без интернета) выглядят привлекательнее.
- Есть призыв к законодательным инициативам, требующим публичного раскрытия API и поддержки всех ОС для авто‑приложений.
A theoretical way to circumvent Android developer verification 💬 Длинная дискуссия
Google вводит верификацию разработчиков для Android, требуя оплаты базового тарифа в $25 с требованием ID и ограниченного бесплатного "хоббийного" статуса без подробностей об ограничениях. Код верификации находится в Play Services, но исходный код не опубликован, а обещанная установка через ABD не имеет деталей. Эта система может помешать независимым разработчикам распространять приложения, особенно если правила станут аналогичными Play Store, где устаревшие приложения с legacy-разрешениями не пройдут проверку.
Автор предлагает теоретический обходной путь через создание "загрузчика" — верифицированного APK, который динамически загружает другие приложения без их установки. Android-виртуальная машина Dalvik позволяет динамическое выполнение кода через PathClassLoader, что теоретически позволяет загружать APK в память и выполнять их код без изменения подписи загрузчика. Основная сложность — правильная инициализация главного целевого приложения в цикле активности Android, что может потребовать патчинга байткода или использования Unsafe Dalvik API для регистрации активности.
Комментарии (153)
- Попытка обойти ограничения Play Protect с помощью «загрузчика»-загрузчика, который динамически подгружает APK, приводит к тому, что Google может просто аннулировать подпись и заблокировать такие приложения, что делает этот «хак» нежизнеспособным в долгосрочной перспективе.
- Участники обсуждения указывают, что вместо поиска обходных путей, следует сосредоточиться на политическом и регуляторном уровне: ЕС мог бы финансировать по-настоящему открытую альтернативу AOSP, а регуляторы могли бы предотвратить Google от аннулирования подписи приложений, которые они не могут контролировать.
- Другие комментаторы подчеркивают, что даже если бы такой «загрузчик» и был бы разрешен, он бы все равно оказался бы в ситуации, аналогичной той, в которой оказались бы разработчики, которые не смогли бы публиковать свои приложения в Google Play из-за политических причин; и что в конце концов, это не решит проблему, а только перенесет ее на уровень, где она может быть решена только на уровне политики и регуляции.