LG smart-tv's betrapt op het registreren van audio bij uitgeschakeld scherm en het bespioneren van lokale apparaten

Netwerkscanning en gegevensverzameling

Volgens een nieuwe video van 135 minuten van Gamers Nexus scannen LG smart-tv's continu thuisnetwerken, brengen ze secundaire apparaten in kaart en registreren ze audio via de microfoon, terwijl ze uitgeschakeld lijken te zijn.

In detail werkte het team van Gamers Nexus samen met Level1Techs en onafhankelijke beveiligingsonderzoekers. Samen testten zij commerciële LG OLED-modellen, waaronder de G5. Network packet captures via Wireshark toonden aan dat de tv's actief het lokale netwerk scanden naar niet-gerelateerde hardware, waaronder telefoons en smartwatches. Naast interne IP-adressen verzamelden de toestellen ook de namen en signaalsterktes van naburige wifi-netwerken, samen met locatiegegevens.

Targeted advertising en ACR

Deze verzamelde gegevens worden gevoed aan LG Ad Solutions, de afdeling van het bedrijf die zich richt op gerichte advertenties. LG claimt wereldwijd ongeveer 216 miljoen smart-tv's te hebben verkocht. De advertentieafdeling stelt echter dat ze in de VS alleen al toegang hebben tot 363 miljoen secundaire adresseerbare apparaten door andere hardware op hetzelfde netwerk te volgen.

De toestellen maken ook gebruik van Automated Content Recognition (ACR). Hierbij worden audio- en videobeelden van het scherm omgezet in digitale vingerafdrukken om te registreren wat gebruikers via verschillende inputs bekijken. Hoewel ACR in het verleden al uitgebreid is gedocumenteerd, tonen de nieuwe tests aan dat de gegevensverzameling veel verder gaat dan alleen deze functie.

Audio-opnamen in stand-by modus

Tijdens bench-tests werd ontdekt dat de tv heldere audio via de microfoon kon opnemen terwijl het scherm uit was (of in ieder geval leek te zijn) in de stand-by modus. Wanneer het team de tv loskoppelde van het Ethernet-netwerk, bleef het toestel spraakinvoer lokaal opslaan. De opgeslagen bestanden werden vervolgens geüpload zodra de netwerkverbinding werd hersteld.

Beveiligingsrisico's en aanbevelingen

De onderzoekers documenteerden daarnaast kwetsbaarheden voor remote code execution in webOS. Deze bevindingen worden momenteel via het proces van responsible disclosure afgehandeld.

Vanwege het feit dat de tv standaard gebruikmaakt van brede netwerk-listeners en datascans, is het advies van het team om LG-toestellen simpelweg los te koppelen van het internet en in plaats daarvan externe streamingapparaten te gebruiken.

LG heeft tot op het moment van schrijven niet gereageerd op deze bevindingen.

Bron: Gamers Nexus op YouTube