Teknologi

LG-TV-er spiller inn stemmen din i hvilemodus og kartlegger alle enheter på hjemmenettverket

Susan Hill

Skjermen er mørk. Fjernkontrollen er slått av. Mikrofonen er fortsatt på. Forskere fra Gamers Nexus, i samarbeid med nettverkssikkerhetsspesialister hos Level1Techs, har dokumentert at LG smart-TV-er som kjører webOS, fanger opp ren lyd gjennom de innebygde mikrofonene mens skjermen er i standby-modus – en tilstand de fleste eiere forbinder med at enheten er effektivt av. I tester utført på LG OLED-maskinvare i butikk, inkludert den nåværende G5-modellen, fortsatte mikrofonen å fungere uavhengig av om skjermen var aktiv.

Opptakene forsvinner ikke når TV-en mister internettforbindelsen. Da forskerteamet koblet en testenhet fra Ethernet-kabelen og genererte lyd nær mikrofonen, lagret fjernsynet stemmeinngangen lokalt. Så snart nettverkstilgangen ble gjenopprettet, overførte det de lagrede filene til eksterne servere. Den atferden tyder på at datainnsamlingen ikke er en direktestrømmingsprosess, men et vedvarende loggingssystem designet for å fange opp lyd uavhengig av nettverkstilkobling.

Lyd var bare én dimensjon av undersøkelsens funn. Wireshark-pakketfanger – en standard nettverksanalyseteknikk som logger all trafikk inn og ut av en enhet – viste at fjernsynene kontinuerlig skannet det lokale hjemmenettverket. Disse skanningene samlet inn interne IP-adresser til nærliggende telefoner, nettbrett og smartklokker, sammen med navn og signalstyrker på nabonettverk og lokaliseringsdataene disse signalene indikerer. Overvåkingen strekker seg utover selve fjernsynet til alle enheter som deler samme ruter.

Noe av nettverksskanningsdataene går inn i LG Ad Solutions, selskapets annonseavdeling. LG Ad Solutions hevder å ha tilgang til 363 millioner «sekundære adresserbare enheter» i USA – maskinvare som ikke tilhører LG, men som deler nettverk med en LG-TV. Det tallet belyser omfanget av operasjonen: TV-en fungerer ikke bare som en skjerm, men som en inngangsport for å bygge reklameprofiler på tvers av hele husholdningen.

LG hadde ikke svart på undersøkelsens funn ved publiseringstidspunktet. Selskapets webOS-oppsettsflyt krever at brukere aksepterer en tjenestevilkåravtale som inneholder datadelingsvilkår, noe som kan påberopes som juridisk grunnlag for datainnsamlingen. Hvorvidt den offlinelagrede lyden og opplastingsmekanismen utgjør lovlig behandling i henhold til EU’s personvernforordning (GDPR) – gjeldende der LG selger fjernsyn i Europa – har ikke blitt prøvd rettslig for denne spesifikke konfigurasjonen. Forskere dokumenterte også sårbarheter for ekstern kjøring av kode i webOS som for tiden er under ansvarlig avsløring, noe som betyr at det finnes en egen angrepsflate som eksterne aktører potensielt kan utnytte.

LG er ikke den første smart-TV-produsenten som møter personvernskrutinering. Samsung, Vizio og Roku har hver for seg fått oppmerksomhet fra Federal Trade Commission på grunn av Automated Content Recognition – teknologien som tar avtrykk av innhold på enhver HDMI-inngang for å logge seeratferd. Det som skiller LG-funnene, er mikrofonatferden i standby og den aktive lokale nettverksskanningen, som går utover innholdsavtrykk og inn i omgivelsesovervåking av hjemmet. Gamers Nexus’ anbefaling til seerne var direkte: koble fjernsynet fra internett og bruk en ekstern strømmeenhet i stedet.

webOS-sårbarhetene som ble identifisert under undersøkelsen, er for tiden under ansvarlig avsløring, noe som vanligvis kulminerer i en koordinert offentlig avsløringsdato etter at en oppdatering er klar. LGs webOS-plattform kjører på over 200 millioner fjernsyn globalt. Ingen fastvareoppdatering som adresserer lydinnsamlingsatferden er blitt annonsert, og LG Ad Solutions har ikke bekreftet om de vil endre sin praksis for sekundære enhetsdata etter publiseringen av undersøkelsen.

Tagger: , , , , ,

Diskusjon

Det er 0 kommentarer.