Незалежні дослідники виявили, що телевізори LG здатні після активації голосового керування ще приблизно 10-15 секунд продовжувати «слухати» і перетворювати почуту мову на текстові логи, які зберігаються на пристрої. Під час тестування система випадково записала та розшифрувала розмову двох членів дослідницької команди, які не знали, що експеримент усе ще триває.
Проблема, на думку фахівців із кібербезпеки, полягає в тому, що голосові дані можуть залишатися на самому телевізорі у вигляді тексту — а отже, у разі злому пристрою зловмисник отримує доступ не до аудіозапису, а до готової, легко читабельної та придатної для обробки стенограми розмов у будинку. Зі звичайного пристрою для перегляду контенту телевізор перетворюється на потенційне джерело витоку особистих і конфіденційних відомостей про родину.
Дослідження виявилося масштабним: команда, за опублікованими даними, витратила на нього близько 70 000 доларів (майже 1,5 мільйона крон) і понад 500 годин роботи. Фахівці тестували серійні телевізори LG, аналізували їхній мережевий трафік і програмне забезпечення.
Спочатку скандал набув розголосу через тести мікрофона: дослідники в окремому експерименті отримали контроль над телевізором і показали, що пристрій здатний вловлювати звук, навіть коли екран виглядає вимкненим або телевізор перебуває в режимі очікування.
Показовим виявився і тест без підключення до інтернету: після відключення від мережі телевізор продовжував зберігати записані дані локально, а за повторного підключення до інтернету доступ до них можна було отримати знову. Йшлося саме про зламаний пристрій — це не доводить, що всі телевізори LG у звичайному режимі записують звук навколо себе у вимкненому стані.
Крім того, з'ясувалося, що телевізор здатний сканувати домашню мережу та визначати інші підключені до неї пристрої. В одному з тестів система, за опублікованими даними, виявила 38 таких пристроїв — серед них телефони, смарт-годинники, принтер, термостат та інша мережева техніка.
Окрему увагу привернула технологія автоматичного розпізнавання контенту (ACR), яка створює цифровий «відбиток» матеріалу, що переглядається, дозволяючи телевізору визначати, що саме показується на екрані. За словами дослідників, таким чином смарт-телевізор може збирати дані не лише про контент, який переглядається, а й про інші пристрої в мережі.
Усі свої знахідки фахівці передали компанії LG, щоб та підготувала оновлення й усунула вразливості. До виходу патчів дослідники не розкривають додаткових подробиць, щоб не дати хакерам інструкцію для атаки — через це поки що неможливо повністю перевірити всі заяви.
Власникам телевізорів LG рекомендується стежити за оновленнями прошивки та налаштуваннями конфіденційності, а також розглянути можливість вимкнення невикористовуваних функцій — ACR, персоналізованої реклами, збору даних про перегляд і голосового розпізнавання.
Компанія LG відкинула висновки розслідування. «Твердження, що містяться в нещодавно опублікованому відео, не відповідають дійсності», — заявила PR-менеджер LG з Чехії та Словаччини Крістіна Галікова.
За її словами, телевізори LG обробляють голосові дані лише в момент, коли користувач натискає й утримує кнопку мікрофона на пульті, або коли після активації функції віддаленого розпізнавання голосу (Far-Field) система вловлює кодове слово, наприклад «Hi LG». Поза цими ситуаціями пристрої не збирають і не записують розмови навколо: якщо кодове слово не розпізнано, жодні голосові дані на сервер не надсилаються, а обробка звуку для його виявлення відбувається локально, і дані негайно видаляються.
Функція пошуку та підключення до інших пристроїв у тій самій мережі, за словами представника LG, потрібна для роботи можливостей смарт-телевізора і є стандартною для подібної техніки та пристроїв розумного дому. Технологія ACR, додала Галікова, працює виключно за добровільною згодою користувача (opt-in) для персоналізації рекомендацій контенту та реклами — якщо згоду не надано, дані ACR для рекламних цілей не використовуються.
Джерело: novinky.cz