Wie een moderne Smart TV in huis haalt, verwacht een handig platform voor streamingdiensten. Uit recent onderzoek blijkt echter dat televisies van fabrikant LG aanzienlijk meer data verwerken en verzamelen dan de gemiddelde consument vermoedt. Onderzoek door technologiekanaal Gamers Nexus, in samenwerking met Level1Techs en diverse IT beveiligingsexperts, brengt opmerkelijk gedrag in kaart op het gebied van netwerkscans, spraakopnames en beveiligingskwetsbaarheden.

Actieve scans van het thuisnetwerk

Met behulp van netwerkanalyse instrumenten zoals Wireshark stelden de onderzoekers vast dat de geteste LG televisies het lokale netwerk (LAN) scannen. De TV brengt hierbij aanwezige apparatuur in het huishouden in kaart, variërend van routers, telefoons en smartwatches tot netwerkprinters en lokale servers.

Naast het identificeren van interne IP adressen stelden de onderzoekers vast dat ook gegevens over draadloze netwerken uit de omgeving worden verzameld, zoals de netwerknaam (SSID) en signaalsterkte. Deze informatie wordt vervolgens gedeeld met LG Ad Solutions, de tak binnen het bedrijf die gericht is op advertentietargeting.

Kijkgewoonten en audio invoer

Naast netwerkscanning maken de schermen gebruik van Automated Content Recognition (ACR). Deze techniek analyseert beeld en geluid om digitale ‘vingerafdrukken’ te maken van wat er op het scherm te zien is.

Het onderzoek toont daarnaast aan dat het opvangen van audiogegevens verder gaat dan enkel de content op de televisie:

  • Stand-by en spraakmicrofoon: De ingebouwde microfoon voor spraakbediening kan audiosignalen vastleggen, zelfs wanneer de TV in de stand bystand staat.

  • Offline opslag: Wanneer de TV geen actieve internetverbinding heeft, worden audio-opnames lokaal op het apparaat opgeslagen. Zodra er opnieuw verbinding met internet is, worden deze verzamelde gegevens alsnog naar de servers van LG verzonden.

Beveiligingsrisico’s en advies

Tijdens het onderzoek kwamen tevens enkele kwetsbaarheden aan het licht:

  • De microfoon kon in specifieke situaties audio opnemen voordat de gebruiker de privacyvoorwaarden over spraakgegevens expliciet had geaccepteerd.

  • Er werden zogenaamde Remote Code Execution (RCE) kwetsbaarheden aangetroffen, wat inhoudt dat een kwaadwillende het apparaat mogelijk vanaf een afstand zou kunnen overnemen.

De beveiligingsonderzoekers adviseren gebruikers om Smart TV’s fysiek van het internet af te sluiten en in plaats daarvan gebruik te maken van een externe streaming mediaplayer (AppleTV etc). Hoewel de tests op specifieke modellen zijn uitgevoerd, gaan de onderzoekers ervan uit dat deze functionaliteiten en patronen breder aanwezig zijn binnen het webOS platform.

LG heeft verder nog niet gereageerd op deze bevindingen.

Meer details over de technische tests en bevindingen vind je in de uitgebreide videoreportage op het YouTube kanaal van Gamers Nexus: