Канал YouTube под названием Gamers Nexus представил длительное и исчерпывающее расследование смарт-телевизоров LG, продемонстрировав, что они ведут себя как постоянно включенные устройства для сбора данных. Кроме того, некоторые из них включают встроенную телеметрию, которая продолжает собирать данные, даже когда телевизор используется только как «тупой монитор» HDMI.
В ходе двухчасового и пятнадцатиминутного видеоролика (который превосходен и который мы настоятельно рекомендуем посмотреть) команда купила новые телевизоры LG, в том числе G5 (который получил высокий рейтинг в нашем списке лучших и худших телевизоров LG по версии Consumer Reports), и использовала такие инструменты, как Wireshark, для проверки сетевого трафика и поведения прошивки. Они обнаружили ряд постоянных пингов, сканирований и загрузок, пока телевизор подключен к Интернету. Они также обнаружили некоторые тревожные уязвимости. Даже после того, как кабель Ethernet, обеспечивающий подключение к Интернету к телевизору, был отключен, он все равно мог записывать и хранить звук через кого-то, имеющего удаленный доступ к телевизору (теоретического хакера или другого злоумышленника).
ACR: составление вашего профиля для таргетинга рекламы
Телевизоры LG включают в себя ряд функций, которые вы, возможно, не используете, а также множество менее интересных, о которых вы, возможно, ничего не знаете. В основе плохого поведения LG лежит популярное автоматическое распознавание контента (ACR) от LG Ad Solutions, которое распознает аудио и видео. Затем программное обеспечение сопоставляет его с базами данных мультимедиа и создает ваш профиль просмотра и поведения для таргетинга рекламы. На видео показаны записи, на которых руководители LG говорят такие вещи, как «Нам принадлежит стекло», заявляя, что знают, кто входит в «домохозяйство LG», какие устройства присутствуют и как расширить охват мобильных телефонов, в том числе для политических кампаний. На нем также показана реклама B2B от LG, где компания утверждает, что позволяет своим рекламным партнерам «владеть домом» потребителей, владеющих продукцией LG.
Видео подтверждает эти утверждения, показывая, как телевизор LG собрал обширные данные о несвязанных поблизости устройствах, таких как умные часы других сотрудников Gamers Nexus, которые не знали, что видео снимается. В нем также отмечается, что в руководство LG Ad Solutions входят люди, имевшие в прошлом проблемы с регулированием, такие как Серж Матта, которому Комиссия по ценным бумагам и биржам запретила управлять публичной компанией после урегулирования дела о мошенничестве.
Согласно расследованию, телевизоры LG способны самостоятельно собирать и передавать (глубокий вдох): данные об обнаружении сети и устройств (включая IP-адреса, MAC-адреса, типы устройств и даже обнаруженные приложения), данные о среде Wi-Fi как от вас, так и от ваших соседей (например, SSID, уровень сигнала, каналы), которые могут помочь в геолокации, телеметрию использования (активные входы, какие приложения вы загружаете, временные метки при включении и выключении телевизора, DNS-запросы, которые показывают, какие каналы вы смотрите), а также рекламу. Идентификаторы и аудиоотпечатки пальцев.
Уязвимости, которые могут позволить хакерам превратить телевизоры LG в шпионские устройства
Еще более тревожным, чем сбор данных самой LG, видео GN подчеркивает недостатки безопасности, которые могут позволить злоумышленникам использовать эти телевизоры. Сотрудничая со сторонними исследователями безопасности, команда описывает уязвимости класса удаленного выполнения кода, которые могут позволить злоумышленникам контролировать поведение телевизора. В какой-то момент сотрудник GN нажимает кнопку, чтобы показать, как злоумышленник может удаленно выключить телевизор LG. На видео также показаны текстовые расшифровки голосовых разговоров, записанные телевизором.
Команда также иллюстрирует сценарии, в которых телевизор LG может записывать через микрофон и веб-камеру, даже когда экран выключен, или записывать звук, когда он отключен от сети, а хакеры крадут данные при повторном подключении телевизора. Скомпрометированные телевизоры также могут служить домашними прокси-серверами или опорными точками в сети, способствуя горизонтальному движению.
Это означает, что хакер может, по сути, использовать вашу сеть в качестве VPN, чтобы замаскировать свои собственные должностные преступления, или перейти на другие устройства в вашей сети, чтобы украсть ваши данные, повысить привилегии и т. д. GN отмечает, что дальнейшие подробности уязвимости подлежат ответственному раскрытию, а это означает, что они не могут быть раскрыты полностью. Однако исследователи, с которыми они работали над видео, рекомендуют отключать смарт-телевизоры LG от сети. Вы также можете предпринять дополнительные шаги, чтобы предотвратить слежку за вами со стороны Smart TV, например отключить функцию ACR и настроить параметры конфиденциальности.