Gamers Nexus라는 YouTube 채널은 LG 스마트 TV에 대한 길고 철저한 조사를 공개하여 LG 스마트 TV가 항상 켜져 있는 데이터 수집 장치처럼 작동한다는 것을 보여주었습니다. 또한 일부에는 TV가 HDMI “멍청한 모니터”로만 사용되는 경우에도 계속해서 데이터를 캡처하는 기본 원격 측정 기능이 포함되어 있습니다.
2시간 15분 분량의 비디오(매우 훌륭하고 시청을 적극 권장함) 동안 팀은 G5(소비자 보고서에 따른 최고 및 최악의 LG TV 목록에서 높은 평가를 받음)를 포함한 새로운 LG TV를 구입하고 Wireshark와 같은 도구를 사용하여 네트워크 트래픽 및 펌웨어 동작을 검사했습니다. 그들은 TV가 인터넷에 연결되어 있는 동안 계속해서 수많은 핑, 스캔, 업로드가 발생한다는 사실을 발견했습니다. 그들은 또한 몇 가지 놀라운 취약점을 발견했습니다. TV에 인터넷을 제공하는 이더넷 케이블을 분리한 후에도 TV에 원격으로 액세스할 수 있는 사람(이론적 해커 또는 기타 악의적인 행위자)을 통해 오디오를 녹음하고 저장할 수 있습니다.
ACR: 타겟팅을 위해 프로파일링 중
LG TV에는 여러분이 사용하지 않을 수도 있는 다양한 기능뿐만 아니라 여러분이 전혀 알지 못할 수도 있는 덜 흥미로운 기능도 많이 포함되어 있습니다. LG의 나쁜 행동의 핵심에는 오디오와 비디오의 지문을 채취하는 LG 애드 솔루션의 인기 있는 자동 콘텐츠 인식(ACR)이 있습니다. 그런 다음 소프트웨어는 이를 미디어 데이터베이스와 일치시키고 타겟팅을 위해 사용자의 시청 및 행동 프로필을 구축합니다. 해당 영상에는 LG 경영진이 ‘유리는 우리의 소유다’라고 말하며 ‘LG 가족’ 구성원이 누구인지, 어떤 장치가 있는지, 정치 캠페인을 포함해 모바일로 도달 범위를 확장하는 방법에 대해 알고 있다고 주장하는 녹음이 담겨 있습니다. 또한 파트너가 LG 제품을 소유한 소비자의 “집을 소유”할 수 있도록 LG가 주장하는 B2B 광고도 표시됩니다.
해당 영상은 LG TV가 영상이 촬영되고 있다는 사실을 인지하지 못한 다른 Gamers Nexus 직원의 스마트워치 등 근처에 있는 관련 없는 기기에 대한 광범위한 데이터를 어떻게 수집했는지 보여줌으로써 이러한 주장을 뒷받침합니다. 또한 LG애드솔루션의 리더십에는 사기 합의 후 SEC에 의해 공개 회사 운영이 금지된 세르주 마타(Serge Matta)와 같은 과거 규제 문제를 가진 사람들이 포함되어 있다는 점에 주목합니다.
조사에 따르면 LG TV는 네트워크 및 장치 검색 데이터(IP, MAC 주소, 장치 유형, 감지된 앱 포함), 위치 정보에 도움이 될 수 있는 귀하와 이웃의 Wi-Fi 환경 데이터(SSID, 신호 강도, 채널 등), 사용 원격 측정(활성 입력, 로드 중인 앱, 장치를 켜고 끌 때의 타임스탬프, 시청하는 채널을 나타내는 DNS 쿼리) 및 광고를 기본적으로 수집하고 전송할 수 있습니다(심호흡). ID 및 오디오 지문.
해커가 LG TV를 스파이 장치로 만들 수 있는 취약점
LG의 자체 데이터 수집보다 훨씬 더 문제가 되는 것은 GN 비디오가 공격자가 이러한 TV를 악용할 수 있는 보안 결함을 강조한다는 것입니다. 팀은 타사 보안 연구원과 협력하여 공격자가 TV 동작을 제어할 수 있는 원격 코드 실행 클래스 취약점을 설명합니다. 어느 시점에서 GN 직원은 버튼을 눌러 공격자가 LG TV를 원격으로 종료할 수 있는 방법을 보여줍니다. 비디오에는 TV에서 포착한 음성 대화의 일반 텍스트 스크립트도 표시됩니다.
또한 팀은 LG TV가 화면이 꺼져 있을 때에도 마이크와 웹캠을 통해 녹음하거나, 네트워크에서 분리된 동안 오디오를 녹음할 수 있고, 세트가 다시 연결될 때 해커가 데이터를 유출할 수 있는 시나리오도 보여줍니다. 손상된 TV는 주거용 프록시 또는 네트워크의 피벗 포인트 역할을 하여 측면 이동을 지원할 수도 있습니다.
이는 해커가 본질적으로 귀하의 네트워크를 VPN으로 사용하여 자신의 불법 행위를 숨기거나 네트워크의 다른 장치로 이동하여 데이터를 훔치고 권한을 승격시키는 등의 작업을 할 수 있음을 의미합니다. GN은 추가 취약점 세부 정보가 책임 있는 공개 대상이므로 완전히 공개될 수 없다고 지적합니다. 하지만 영상을 위해 함께 작업한 연구원들은 LG 스마트 TV를 네트워크에서 연결 해제할 것을 권장했습니다. ACR 기능을 비활성화하고 개인정보 보호 설정을 조정하는 등 스마트 TV가 사용자를 감시하는 것을 방지하기 위한 추가 조치를 취할 수도 있습니다.