📺 LG Smart TV sérülékenységek – a televízió akár rejtett lehallgató eszközzé is válhat

LG Smart TV sérülékenység: a feltört TV lehallgató eszközzé válhat

Egy új technikai vizsgálat súlyos adatvédelmi és kiberbiztonsági kérdéseket vetett fel az LG okostelevízióival kapcsolatban.

A kutatók azt demonstrálták, hogy egy kompromittált LG Smart TV képes lehet:

  • a közelben zajló beszélgetések rögzítésére;
  • hanganyag tárolására internetkapcsolat nélkül;
  • a rögzített adatok továbbítására, amikor a kapcsolat helyreáll;
  • a helyi hálózat más eszközeinek feltérképezésére.

Fontos különbség azonban, hogy ez nem bizonyítja azt, hogy az LG televíziók normál működés közben titokban lehallgatják a felhasználókat. A bemutatott megfigyelési képességhez a kutatóknak előbb magasabb jogosultságot kellett szerezniük az eszközön.

A legsúlyosabb kockázat: hangrögzítés készenléti állapotban

A vizsgálat egyik legaggasztóbb része a televíziókba vagy távirányítókba épített mikrofonokat érintette.

A kutatók szerint kompromittálás után hangot tudtak rögzíteni akkor is, amikor:

  • a képernyő ki volt kapcsolva;
  • a TV látszólag standby állapotban volt.

Ez azért lehetséges, mert a modern okostelevíziók kikapcsoláskor sokszor nem állnak le teljesen.

Bizonyos háttérfunkciók tovább működhetnek például:

  • gyorsindítás;
  • hálózati ébresztés;
  • mobilalkalmazásos vezérlés;
  • hangvezérlés;
  • automatikus frissítések miatt.

Ha egy támadó átveszi az irányítást egy ilyen háttérszolgáltatás felett, a sötét képernyő önmagában nem jelent garanciát arra, hogy az eszköz teljesen inaktív.

Offline állapotban is tárolható lehet a felvétel

A kutatás szerint a kompromittált eszköz akkor is képes lehetett helyben eltárolni a hanganyagot, amikor nem volt internetkapcsolata.

Amikor a hálózat később visszatért:

👉 a tárolt információ ismét továbbíthatóvá vált.

Ez úgynevezett store-and-forward működés.

Ez azért fontos, mert pusztán az internet ideiglenes lekapcsolása egy már kompromittált eszköznél nem feltétlenül akadályozza meg az adatgyűjtést.

A TV a helyi hálózatot is feltérképezheti

A vizsgálat során a televíziók más, ugyanazon hálózaton lévő vagy közelben található eszközökről is információt gyűjtöttek.

Ilyenek lehettek:

  • okostelefonok;
  • számítógépek;
  • okosórák;
  • nyomtatók;
  • hálózati eszközök;
  • smart home berendezések;
  • környező Wi-Fi hálózatok.

A helyi eszközfelderítés önmagában nem feltétlenül rosszindulatú.

Számos funkcióhoz szükséges, például:

  • casting;
  • képernyőtükrözés;
  • DLNA/media streaming;
  • mobil távirányítás;
  • smart home integráció.

A biztonsági probléma akkor válik súlyossá, ha egy támadó használhatja ugyanezeket az információkat a hálózat további feltérképezésére.

Egy feltört Smart TV hálózati footholddá válhat

Egy kompromittált televízió elméletileg felhasználható további eszközök keresésére:

  • NAS;
  • router;
  • nyomtató;
  • IP kamera;
  • számítógép;
  • belső webes admin felület.

Ez különösen problémás lehet:

  • irodákban;
  • tárgyalókban;
  • szállodákban;
  • vezetői helyiségekben;
  • home office környezetben.

Egy televízión jellemzően nincs hagyományos EDR vagy antivírus, így a rosszindulatú aktivitás sokkal kevésbé látható, mint egy notebookon.

Az ACR és a reklámadatok kérdése

A vizsgálat az LG okostelevíziók adatgyűjtési funkcióit is elemezte.

Az egyik kulcstechnológia az Automatic Content Recognition (ACR).

Az ACR képes felismerni, milyen tartalom jelenik meg a képernyőn, például:

  • televízióműsor;
  • film;
  • reklám;
  • játék;
  • más külső eszközről érkező tartalom.

Ehhez a rendszer a megjelenített hang- vagy képtartalom bizonyos jellemzőiből digitális ujjlenyomatot képez.

Az így keletkező nézettségi információ komoly reklámértéket képviselhet.

Nem csak streaming alkalmazások láthatók

Az ACR technológia jelentősége abban rejlik, hogy megfelelő implementáció esetén nem feltétlenül csak a TV saját alkalmazásait képes felismerni.

Potenciálisan azonosítható lehet az is, ami HDMI-n keresztül érkezik:

  • set-top box;
  • játékkonzol;
  • laptop;
  • más médialejátszó.

Ezért a connected TV adatvédelmi kérdése messze túlmutat azon, hogy milyen Netflix-sorozatot néz valaki.

LG Live Plus

Az LG televíziókon az ACR-alapú funkciók jellemzően a Live Plus szolgáltatáshoz kapcsolódnak.

Ez a funkció általában kikapcsolható, bár:

  • menüpontja;
  • megnevezése;
  • elérhetősége

modellenként, webOS-verziónként és régiónként eltérhet.

Az adatvédelmi szempontból fontos kérdés nem pusztán az, hogy létezik-e ilyen technológia, hanem az is:

👉 mennyire érthetően tájékoztatják róla a felhasználót, és mennyire valódi a hozzájárulási lehetősége.

Az ACR már korábban is került hatósági célkeresztbe

A smart TV-k nézettségi adatainak gyűjtése nem új probléma.

2017-ben a Vizio 2,2 millió dolláros egyezséget kötött az Egyesült Államokban, miután a hatóságok szerint körülbelül 11 millió televízióról gyűjtöttek részletes viewing history adatokat megfelelő tájékoztatás és hozzájárulás nélkül.

Az ügy fontos alapelvet mutatott meg:

👉 a nézettségi adat akkor is érzékeny lehet, ha elsőre nincs névhez kötve.

Ha összekapcsolják:

  • IP-címmel;
  • reklámazonosítóval;
  • fiókkal;
  • egyéb marketingadatokkal,

nagyon részletes háztartási profil építhető belőle.

Az új sérülékenységek részletei még nem nyilvánosak

A kutatók állításuk szerint remote code execution jellegű sérülékenységeket jelentettek az LG-nek, de a technikai részleteket egyelőre nem tették közzé.

Ez responsible disclosure esetén teljesen megszokott.

Jelenleg nem ismert pontosan:

  • mely modellek érintettek;
  • mely webOS-verziók érintettek;
  • szükséges-e helyi hálózati hozzáférés;
  • kihasználható-e internet felől;
  • szükséges-e felhasználói interakció;
  • megmarad-e a kompromittálás újraindítás után.

Ezért az aktuális kockázati szintet még nem lehet minden LG TV-re egységesen meghatározni.

Korábban már találtak komoly webOS hibákat

2024-ben a Bitdefender több webOS sérülékenységet publikált:

  • CVE-2023-6317
  • CVE-2023-6318
  • CVE-2023-6319
  • CVE-2023-6320

A hibák többek között:

  • authorization bypass;
  • privilege escalation;
  • command injection

támadásokat tettek lehetővé.

A sérülékenységeket egy támadási láncba kapcsolva egyes érintett TV-ken akár root jogosultság is megszerezhető volt.

Ez nem ugyanaz a hiba, mint a mostani vizsgálat tárgya, de fontos tanulság:

👉 egy modern Smart TV valójában egy hálózatra kötött számítógép.

Mit tegyenek az LG Smart TV tulajdonosok?

A legfontosabb:

1. Firmware frissítés

Ellenőrizd, hogy a legfrissebb LG firmware fut-e, és kapcsold be az automatikus frissítéseket.

2. Live Plus / ACR kikapcsolása

Ha nincs rá szükséged, kapcsold ki:

  • viewing information collection;
  • personalized advertising;
  • Live Plus;
  • kapcsolódó reklám- és adatgyűjtési opciók.
3. Voice funkciók kikapcsolása

Ha nem használsz hangvezérlést:

👉 érdemes letiltani.

4. IoT hálózat kialakítása

A TV-t célszerű külön:

IoT / Guest Wi-Fi

hálózatra tenni.

Így egy esetleges kompromittálás után sem fér automatikusan hozzá:

  • notebookhoz;
  • NAS-hoz;
  • céges géphez;
  • fontos belső rendszerekhez.
5. UPnP ellenőrzése

Ha nincs rá szükség:

👉 UPnP kikapcsolása a routeren.

6. Ne nyiss portot a TV felé

Kerüld a manuális port forwardot és a felesleges internet felől elérhető remote-access funkciókat.

Céges környezetben másképp kell gondolkodni

A tárgyalóban található Smart TV-t nem szabad egyszerű kijelzőnek tekinteni.

Assetként kell kezelni:

  • inventoryban szerepeljen;
  • külön hálózati szegmensben legyen;
  • firmware státusza követhető legyen;
  • hozzáférése korlátozott legyen;
  • ne legyen automatikusan trusted device.

Különösen fontos ez olyan tárgyalókban, ahol rendszeresen:

  • vezetői megbeszélések;
  • pénzügyi egyeztetések;
  • HR beszélgetések;
  • bizalmas ügyféltárgyalások

zajlanak.

Következtetés

A legfontosabb tanulság nem az, hogy „az LG TV lehallgat”. A jelenlegi információk alapján ez túlzó állítás lenne.

A valódi probléma az, hogy:

👉 egy sikeresen kompromittált Smart TV technikailag alkalmas lehet arra, hogy megfigyelő eszközzé váljon.

Mikrofon, tárhely, hálózati kapcsolat, állandó háttérszolgáltatások és hosszú eszközélettartam együtt olyan támadási felületet teremtenek, amelyet már nem lehet egyszerű háztartási elektronikai eszközként kezelni.

A Smart TV-ket ugyanazzal az alapelvvel kell kezelni, mint bármely más internetre kapcsolódó számítógépet:

👉 frissítsd, korlátozd, szegmentáld és csak a szükséges funkciókat hagyd bekapcsolva.

Az oldal tartalma nem másolható!