Независимые исследователи обнаружили, что телевизоры LG способны после активации голосового управления ещё около 10-15 секунд продолжать «слушать» и переводить услышанную речь в текстовые логи, которые сохраняются на устройстве. В ходе теста система случайно записала и расшифровала разговор двух членов исследовательской команды, которые не знали, что эксперимент всё ещё продолжается.
Проблема, по мнению специалистов по кибербезопасности, в том, что голосовые данные могут оставаться на самом телевизоре в виде текста — а значит, при взломе устройства злоумышленник получает доступ не к аудиозаписи, а к готовой, легко читаемой и обрабатываемой стенограмме разговоров в доме. Из обычного устройства для просмотра контента телевизор превращается в потенциальный источник утечки личных и конфиденциальных сведений о семье.
Исследование оказалось масштабным: команда, по опубликованным данным, потратила на него около 70 000 долларов (почти 1,5 миллиона крон) и более 500 часов работы. Специалисты тестировали серийные телевизоры LG, анализировали их сетевой трафик и программное обеспечение.
Изначально скандал получил огласку из-за тестов микрофона: исследователи в отдельном эксперименте получили контроль над телевизором и показали, что устройство способно улавливать звук, даже когда экран выглядит выключенным или телевизор находится в режиме ожидания.
Показательным оказался и тест без подключения к интернету: после отключения от сети телевизор продолжал сохранять записанные данные локально, а при повторном подключении к интернету к ним снова можно было получить доступ. Речь шла именно о взломанном устройстве — это не доказывает, что все телевизоры LG в обычном режиме записывают звук вокруг себя в выключенном состоянии.
Кроме того, выяснилось, что телевизор способен сканировать домашнюю сеть и определять другие подключённые к ней устройства. В одном из тестов система, по опубликованным данным, обнаружила 38 таких устройств — среди них телефоны, смарт-часы, принтер, термостат и прочая сетевая техника.
Отдельное внимание привлекла технология автоматического распознавания контента (ACR), которая создаёт цифровой «отпечаток» просматриваемого материала, позволяя телевизору определять, что именно показывается на экране. По словам исследователей, таким образом смарт-телевизор может собирать данные не только о просматриваемом контенте, но и о других устройствах в сети.
Подпишитесь на дайджест: главное о жизни в Чехии, раз в день. Без спама.
Все свои находки специалисты передали компании LG, чтобы та подготовила обновления и устранила уязвимости. До выхода патчей исследователи не раскрывают дополнительных подробностей, чтобы не дать хакерам инструкцию для атаки — из-за этого пока невозможно полностью проверить все заявления.
Владельцам телевизоров LG рекомендуется следить за обновлениями прошивки и настройками конфиденциальности, а также рассмотреть отключение неиспользуемых функций — ACR, персонализированной рекламы, сбора данных о просмотре и голосового распознавания.
Компания LG отвергла выводы расследования. «Утверждения, содержащиеся в недавно опубликованном видео, не соответствуют действительности», — заявила PR-менеджер LG по Чехии и Словакии Кристина Галикова.
По её словам, телевизоры LG обрабатывают голосовые данные только в момент, когда пользователь нажимает и удерживает кнопку микрофона на пульте, либо когда после активации функции удалённого распознавания голоса (Far-Field) система улавливает кодовое слово, например «Hi LG». Вне этих ситуаций устройства не собирают и не записывают разговоры вокруг: если кодовое слово не распознано, никакие голосовые данные на сервер не отправляются, а обработка звука для его выявления происходит локально и данные немедленно удаляются.
Функция поиска и подключения к другим устройствам в той же сети, по словам представителя LG, нужна для работы возможностей смарт-телевизора и является стандартной для подобной техники и устройств умного дома. Технология ACR, добавила Галикова, работает исключительно с добровольного согласия пользователя (opt-in) для персонализации рекомендаций контента и рекламы — если согласие не дано, данные ACR для рекламных целей не используются.
Источник: Novinky.cz
Комментарии (0)
Будьте вежливы. Спам и оскорбления удаляем.