Teknik

LG:s smarta TV-apparater spelar in din röst i standbymod och kartlägger hela hemmanätverket

Susan Hill

Skärmen är mörk. Fjärrkontrollen ligger ner. Mikrofonen är fortfarande på. Forskare från Gamers Nexus, i samarbete med nätverkssäkerhetsexperter på Level1Techs, har dokumenterat att LG:s smarta tv-apparater som kör webOS fångar upp ren ljud via sina inbyggda mikrofoner medan skärmen är i standby-läge – ett tillstånd som de flesta ägare förknippar med att enheten i praktiken är avstängd. I tester utförda på butiksköpta LG OLED-hårdvaror, inklusive den aktuella G5-modellen, fortsatte mikrofonen att fungera oavsett om skärmen var aktiv eller inte.

Inspelningarna försvinner inte när tv:n tappar sin internetanslutning. När forskarteamet kopplade bort en testenhet från sin Ethernet-kabel och genererade ljud i närheten av mikrofonen, lagrade tv:n röstinmatningen lokalt. I samma ögonblick som nätverksanslutningen återställdes, överfördes de lagrade filerna till externa servrar. Det beteendet tyder på att datainsamlingen inte är en livestreaming-process utan ett beständigt loggningssystem utformat för att fånga upp ljud oberoende av nätverksanslutning.

Ljud var bara en dimension av utredningens resultat. Wireshark-paketfångster – en standardteknik för nätverksanalys som loggar all trafik in och ut från en enhet – visade att tv-apparaterna kontinuerligt skannade det lokala hemmanätverket. Dessa skanningar samlade in interna IP-adresser från närliggande telefoner, surfplattor och smartklockor, tillsammans med namn och signalstyrkor på angränsande Wi-Fi-nätverk samt den platsdata som dessa signaler indikerar. Övervakningen sträcker sig bortom själva tv:n till varje enhet som delar samma router.

En del av nätverksskanningsdata flödar in i LG Ad Solutions, företagets reklamavdelning. LG Ad Solutions uppger sig ha tillgång till 363 miljoner ”sekundära adresserbara enheter” i USA – hårdvara som inte tillhör LG men som delar nätverk med en LG-tv. Den siffran belyser operationens omfattning: tv:n fungerar inte bara som en skärm utan som en gateway för att bygga reklamprofiler över hela hushållet.

LG hade vid publiceringstillfället inte svarat på utredningens resultat. Företagets webOS-installationsflöde kräver att användaren accepterar ett användarvillkorsavtal som innehåller dataspråk, vilket kan åberopas som juridisk grund för datainsamlingen. Huruvida den offline-lagring och uppladdningsmekanismen för ljud utgör laglig behandling enligt EU:s allmänna dataskyddsförordning (GDPR) – tillämplig där LG säljer tv-apparater i Europa – har inte prövats för denna specifika konfiguration. Forskarna dokumenterade även sårbarheter för fjärrkörning av kod i webOS som för närvarande genomgår ansvarsfull offentliggörande (responsible disclosure), vilket innebär att en separat attackyta finns som externa aktörer potentiellt kan utnyttja.

LG är inte den första tillverkaren av smarta tv-apparater som möter granskning av integritet. Samsung, Vizio och Roku har var och en ställts inför Federal Trade Commission:s uppmärksamhet för Automatisk innehållsigenkänning (ACR) – tekniken som fingeravtryckar innehåll på alla HDMI-ingångar för att logga tittarbeteende. Det som skiljer LG:s resultat är mikrofonbeteendet i standby och den aktiva lokala nätverksskanningen, vilket går bortom innehållsigenkänning till omgivningsövervakning av hemmet. Gamers Nexus-teamets rekommendation till sina tittare var tydlig: koppla bort tv:n från internet och använd en extern streaming-enhet istället.

De webOS-sårbarheter som identifierades under utredningen är för närvarande under ansvarsfull offentliggörande, vilket vanligtvis kulminerar i ett samordnat offentliggörandedatum efter att en patch är förberedd. LG:s webOS-plattform körs på mer än 200 miljoner tv-apparater globalt. Ingen firmware-uppdatering som adresserar ljudinsamlingsbeteendet har tillkännagivits, och LG Ad Solutions har inte bekräftat om man kommer att ändra sin praxis för sekundära enhetsdata efter utredningens publicering.

Taggar: , , , , ,

Diskussion

Det finns 0 kommentarer.