Súkromie v našich obývačkách dostáva doteraz najťažšiu ranu. Nezávislé vyšetrovanie renomovaného portálu Gamers Nexus, do ktorého tím investoval viac ako 500 hodín testovania, odhalilo desivé pozadie fungovania operačného systému webOS v smart televízoroch značky LG. Pôvodne pasívne obrazovky sa podľa zistených faktov menia na neustále aktívne sledovacie stanice.

Televízory LG bez vedomia používateľov nepretržite mapujú kompletnú domácu Wi-Fi sieť, ukladajú podrobné záznamy hlasu a prijímajú audio signál z mikrofónov dokonca aj vtedy, keď je televízor zdanlivo vypnutý v pohotovostnom režime alebo odpojený od internetu.

Zásah týchto praktík má gigantické rozmery. Divízia LG Ad Solutions deklaruje globálny dosah na viac ako 216 miliónov smart TV a len v USA propaguje prístup k 363 miliónom sekundárnych zariadení v domácnostiach, ktoré spája a profiluje práve prostredníctvom dát vytiahnutých zo spoločnej siete.

Skenovanie domácej siete, obchádzanie Mute a prenos 4 GB dát mesačne

Pomocou analýzy sieťových paketov (cez nástroj Wireshark) výskumníci zachytili, že systém webOS využíva sieťové protokoly (napr. UPnP) na pravidelné a agresívne sweeps (skenovania) lokálnej siete. V jednom z testov televízor po pripojení okamžite mapoval a identifikoval 38 okolitých zariadení – vrátane smartfónov zamestnancov, smart hodiniek, 3D tlačiarne, termostatov, čističiek vzduchu a sieťových prístrojov.

Investigatívny rozbor ukázal, že televízor spracováva a odosiela širokú škálu citlivých údajov:

Prieskum siete a geolokácia: Televízor mapuje vnútorné IP adresy a MAC adresy všetkých pripojených zariadení, číta názvy, kanály a intenzitu signálu okolitých Wi-Fi sietí, čo v kombinácii s IP adresou umožňuje mimoriadne presné určenie fyzickej polohy domácnosti.

Sledovanie cez ACR (Automatic Content Recognition): Technológia na pozadí sníma vzorky obrazu a zvuku zo všetkých vstupov (vrátane aplikácií, káblovej TV či HDMI), vytvára digitálne otlačky a porovnáva ich s reklamnými databázami. Testovaný televízor takto odosielal reklamným partnerom (napr. Alphonso) v priemerne až 4 GB dát mesačne.

Obchádzanie nastavení a druhý mikrofón: Keď výskumníci v menu vypli hlavný mikrofón, zistili, že systém naďalej prijímal čistý zvuk cez druhý mikrofón, na ktorý sa softvérové tlačidlo „Mute“ vôbec nevzťahovalo. Mikrofón navyše zostával aktívny ešte 10 až 15 sekúnd po dohovorení príkazu, čím zachytával bežnú konverzáciu v miestnosti.

Ukladanie zvuku pri odpojenom internete a Standby: Pri teste, kedy bol televízor s tmavou obrazovkou v pohotovostnom režime (Standby) alebo úplne odpojený od ethernetového kábla, zariadenie neustále prepisovalo reč do textu aj zvukových súborov a ukladalo ich do lokálnej pamäte. V momente, keď sa internetové spojenie obnovilo, televízor okamžite odoslal všetky nahromadené záznamy na vzdialené servery.

Okrem komerčného zberu dát testy odhalili aj závažné Remote Code Execution (RCE) zraniteľnosti vo webOS. Tie by v prípade zneužitia hackermi dokázali z televízora spraviť doslovný odpočúvací prístroj alebo vstupnú bránu do celej domácej siete.

Zlyhanie vyhlásení LG a ako sa účinne chrániť

Hoci spoločnosť LG v reakciách na súdne žaloby (napr. v Texase) opakovane tvrdila, že jej zariadenia „neukladajú ani nenahrávajú konverzácie v okolí“, dôkazy zachytené priamo z pamäte a sieťového prevodu hovoria o opakom. Krok s vynútenou arbitrážou v podmienkach používania, ktorý LG zaviedlo len nedávno, navyše znemožňuje používateľom jednoducho sa zapojiť do hromadných žalôb.

Bezpečnostní experti z Gamers Nexus aj Level1Techs preto vydali jednoznačné odporúčanie: Odpojte Smart TV od internetu (vytiahnite káblový Ethernet a vymažte uložené Wi-Fi siete). Pre prístup k aplikáciám odporúčajú použiť samostatný externý prehliadač alebo streamingový box (napr. Apple TV či Nvidia Shield) zapojený cez HDMI, prípadne televízor v domácej sieti striktne odstrihnúť cez virtuálne siete (VLAN) od ostatnej citlivej elektroniky.