Системное скрытое шпионство в LG OLED
Исследователи Gamers Nexus вместе с командой Level1Techs и независимыми экспертами в области безопасности провели тестирование розничных моделей OLED от LG, включая G5. При анализе сетевых пакетов через Wireshark выяснилось, что телевизоры активно сканируют локальную сеть в поисках не связанного с ними оборудования — смартфонов, умных часов и других устройств.
Помимо внутренних IP-адресов аппараты собирают названия соседних Wi-Fi сетей, мощность их сигналов и данные о геолокации. Вся эта информация поступает в LG Ad Solutions — подразделение компании, занимающееся таргетированной рекламой.
По данным LG, они реализовали примерно 216 миллионов умных телевизоров по всему миру. Однако отдел рекламы говорит о доступе к 363 миллионам потенциальных адресатов в США благодаря отслеживанию других аппаратов в одной сети. Кроме того, телевизоры запускают Automated Content Recognition (ACR) — технологию, которая анализирует звук и видео на экране, преобразуя их в цифровые отпечатки для логирования того, что смотрит пользователь. Хотя ACR известна с прошлых лет, новые тесты показывают, что сбор данных идёт намного дальше простой ее реализации.
Запись звука при видимости выключения
Во время тестирования обнаружилось, что телевизор может захватывать чистый звук с микрофона даже когда экран был (или казался) выключенным в режиме standby. Когда исследователи отключили телевизор от кабеля Ethernet, аппарат продолжил сохранять голосовые данные локально и загрузил накопленные файлы сразу после восстановления подключения к сети.
Уязвимости в webOS
Команда также документировала уязвимости удалённого выполнения кода в webOS, которые в настоящий момент проходят процесс ответственного раскрытия. Учитывая, что телевизор использует обширные сетевые слушатели и сбор данных из коробки, рекомендация исследователей была однозначной: отключить LG телевизоры от интернета и использовать вместо них внешние потоковые устройства.
На момент публикации LG не высказалась по поводу происходящего.