LG телевізори в режимі очікування записують розмови: відключіть гаджети від мережі

LG телевізори в режимі очікування записують розмови: відключіть гаджети від мережі 3

Нове розслідування показало, що смарт-телевізори LG збирають значно більше даних, ніж заявляє компанія, — включно із записом звуку в приміщенні навіть тоді, коли екран вимкнений. Про це пише Apple Insider.

LG телевізори в режимі очікування записують розмови: відключіть гаджети від мережі 4

Розслідування провели YouTube-канал Gamers Nexus спільно з Level1Techs та трьома незалежними фахівцями з кібербезпеки. На проєкт витратили понад 500 годин роботи та близько 70 тисяч доларів. Команда аналізувала OLED-телевізори LG за допомогою перехоплення мережевих пакетів (Wireshark) та інших інструментів, щоб з’ясувати, які дані пристрій насправді передає на сервери виробника. Повне відео розслідування опубліковане на YouTube.

Виявилося, що телевізори:

  • Сканують усю домашню Wi-Fi-мережу за протоколом UPnP, складаючи мапу всіх підключених пристроїв — смартфонів, ноутбуків, розумних годинників.
  • Визначають рівень сигналу та канали сусідніх Wi-Fi-мереж у зоні досяжності.
  • Обчислюють географічне розташування телевізора.
  • Записують і розшифровують у текст фрагменти розмов, які не були голосовими командами.
  • Продовжують захоплювати звук, навіть коли пристрій виглядає вимкненим.
  • Можуть отримувати аудіо з підключеної веб-камери, коли екран використовується просто як монітор для комп’ютера.

Основою для персоналізованої реклами в LG слугує технологія Automatic Content Recognition (ACR). Вона аналізує кадри з екрана або звукові фрагменти та звіряє їх із базою даних, щоб розпізнати, що саме дивиться користувач. За описом Malwarebytes, ця функція LG продовжує працювати навіть тоді, коли телевізор використовується виключно як HDMI-монітор для ноутбука — просте перемикання входу її не вимикає.

Зібрані дані стікаються до LG Ad Solutions — рекламного підрозділу компанії, який, за власними заявами, оперує інформацією з 216 мільйонів LG-телевізорів по всьому світу, з них 49 мільйонів — у США. У промо-матеріалах керівники підрозділу відверто говорять, що компанія «володіє екраном» (owns the glass), маючи на увазі можливість пов’язувати звички перегляду телевізора з іншими пристроями в тому ж домогосподарстві.

За даними Decrypt, партнером LG з технології ACR виступає компанія Alphonso Inc., контрольний пакет якої LG придбала ще 2021 року і відтоді неодноразово судиться з нею. Керівник глобального відділу продажів LG Ad Solutions Серж Матта раніше очолював компанію Comscore, яку SEC звинуватила у 2019 році в завищенні виручки приблизно на $50 мільйонів. Сам Матта тоді сплатив штраф у $700 тисяч, повернув Comscore 2,1 мільйона і отримав 10-річну заборону очолювати публічні компанії.

Мікрофон, який «не чує», але чує

Найтривожніша частина розслідування стосується мікрофонів. Дослідники вимкнули основний мікрофон телевізора через налаштування — і все одно отримали чистий звукозапис із другого, прихованого мікрофона, якого перемикач вимкнення не торкається.

В іншому тесті команда фізично відключила телевізор від інтернету (без Ethernet і Wi-Fi), заговорила поруч із ним, а потім знову підключила пристрій до мережі. Накопичені аудіозаписи одразу пішли на сервери LG — мікрофон вловлював мову навіть із відстані близько 18 метрів через стіну.

Голосові команди перетворюються на звичайний текст і зберігаються в логах на пристрої. Мікрофон залишається активним ще 10–15 секунд після того, як людина закінчила говорити — тобто фіксує і те, що не адресувалося телевізору взагалі. У логах дослідники знаходили фрази на кшталт «мій номер соціального страхування…» чи згадки даних банківської картки, зафіксовані у відкритому тексті.

Тим часом ще в липні представники LG заявляли журналістам, що компанія «не збирає, не записує і не зберігає розмови в приміщенні». Результати розслідування прямо суперечать цій заяві.

Вразливості, що перетворюють ТБ на шпигунський пристрій

Окрім збору даних самою LG, дослідники знайшли непатчені вразливості віддаленого виконання коду (RCE), які дозволяють стороннім зловмисникам віддалено керувати телевізором. Один зі способів експлуатації обманює вбудований браузер пристрою фейковим спливаючим вікном «підключення мобільного пристрою», надаючи віддалений доступ без жодної фізичної дії з боку власника. LG попросила дослідників тимчасово не розкривати технічні деталі, поки триває процес усунення вразливостей.

Компанія з кібербезпеки Spur також виявила у приблизно 42% застосунків магазину webOS код резидентних проксі — програмного забезпечення, яке непомітно перенаправляє чужий інтернет-трафік через домашнє з’єднання власника телевізора, змушуючи його виглядати як звичайний домашній трафік. За інформацією Krebs on Security, старший віцепрезидент LG Джон Тейлор заявив, що компанія працює з розробниками над видаленням такого коду або призупиненням застосунків, які його містять.

Обіцянки регуляторам, які так і залишилися обіцянками

У травні генеральний прокурор Техасу Кен Пекстон оголосив про врегулювання справи проти LG: компанія погодилася отримувати усвідомлену згоду користувачів перед збором даних ACR та надати чіткий механізм відмови. Це стало наслідком грудневого позову, у якому, крім LG, фігурували Samsung, Sony, Hisense і TCL.

Проте, за даними Gamers Nexus, перемикач «Не продавати мої персональні дані» (Do Not Sell My Personal Information) досі вимкнений за замовчуванням — ще до того, як користувач узагалі підключив телевізор до мережі чи з чимось погодився.

Показовим є й інший факт: буквально через кілька днів після публікації першого липневого розслідування Gamers Nexus, LG додала до своїх умов користування пункт про обов’язковий арбітраж, який фактично позбавляє покупців права подавати позови в суд чи приєднуватися до колективних позовів. Загальний обсяг угод LG про телевізор і обліковий запис перевищує 30 тисяч слів — це три-чотири години читання в середньому темпі.

Що робити власникам LG-телевізорів

Часткові заходи — на кшталт відмови від використання смарт-функцій телевізора на користь окремої приставки — не працюють: навіть якщо для перегляду контенту фізично використовується Apple TV чи інша приставка, стеження з боку самого телевізора продовжує діяти паралельно.

Єдиний надійний спосіб зупинити збір даних — повністю «оглупити» телевізор:

  • Фізично відключити кабель Ethernet, якщо він був підключений.
  • Вимкнути Wi-Fi у налаштуваннях телевізора та змусити його «забути» дані домашньої мережі.
  • За наявності технічних навичок — заблокувати з’єднання телевізора на рівні домашнього роутера за допомогою правил файрвола. Це особливо зручно, якщо в домі чи офісі кілька LG-телевізорів, оскільки дозволяє відрізати доступ навіть до тих екранів, які фізично недоступні для налаштування.

Варто розуміти: навіть після відключення від мережі телевізор продовжує локально накопичувати фрагменти зібраних даних — вони просто чекають наступного підключення, щоб вивантажитися на сервери LG.

Gamers Nexus заявляє, що вже збирає кошти на наступне розслідування — цього разу щодо Samsung, Vizio та інших виробників смарт-телевізорів. Тим часом позови Техасу проти Sony, Hisense і TCL залишаються відкритими в суді.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *