当无人观看时,LG 智能电视会做什么?数字媒体公司和热门 YouTube 频道 Gamers Nexus 花费了 500 多个小时和约 70,000 美元来找出答案。根据一项新的调查,答案比宣传的要多得多。

该团队与硬件审查员 Level1Techs 和三名独立安全研究人员合作,发现 LG 的设备使用 UPnP 扫描家庭的整个 Wi-Fi 网络,UPnP 是一种让设备自动查找并相互通信的协议,映射连接到它的每部手机、笔记本电脑和智能设备。

在一项测试中,他们从黑屏电视上取下了干净的麦克风音频,然后在将电视机完全从互联网上拉下来后再次进行了测试。 LG 在这一切发生前四个月与德克萨斯州监管机构签署了一项隐私和解协议。

根据 Malwarebytes 对调查结果的审查,大部分跟踪都是通过自动内容识别(ACR)进行的,该软件会对屏幕上或通过扬声器发出的内容进行采样,将其转换为数字指纹,并根据参考数据库进行检查,以识别正在播放的内容。

游戏玩家 Nexus 发现,即使电视纯粹用作笔记本电脑的 HDMI 显示器,LG 的版本也能正常工作。切换输入不会将其关闭。

电视还能够扫描网络并映射出连接到网络的所有设备。

研究人员通过设置菜单将电视的主麦克风静音,然后从静音开关从未触及的第二个隐藏麦克风中提取可用的录音。静音开关就这么多。

在另一项测试中,他们将电视与以太网拔掉,在电视附近讲话,并观察电视在重新连接后上传存储的音频,并通过墙壁从大约 60 英尺外拾取语音。

语音命令会转换为纯文本并保存在设备日志中。当有人停止讲话后,麦克风会保持活动状态 10 到 15 秒,捕捉房间里接下来说的任何内容,无论是否有人在看电视。 LG 在 7 月份告诉记者,其电视机“不会收集、记录或存储环境对话”。

录像却另有说法。

LG 的广告主管对回报的诚实程度令人耳目一新,至少在镜头上是这样。多位 LG 广告解决方案负责人表示,该公司“拥有玻璃”,他们是认真的:向广告商推销的目的是将家庭的电视习惯与同一屋檐下的手机和其他设备联系起来。

根据公司的规定,您购买了电视。 LG 拥有它所看到的一切。

这些数据通过 Alphonso Inc. 运行,该公司的 ACR 合作伙伴 LG 早在 2021 年就获得了控股权,此后一直陷入诉讼之中。 LG Ad Solutions 的全球广告销售总裁 Serge Matta 此前经营广告衡量公司 Comscore,美国证券交易委员会 (SEC) 于 2019 年指控该公司夸大收入约 5000 万美元。马塔个人支付了 70 万美元的罚款,偿还了 Comscore 210 万美元,并接受了 10 年不得经营上市公司的禁令。

没有人谈论任何有关私人的事情。

安全问题

研究人员还发现了远程代码执行漏洞,攻击者可以通过网络在电视上运行自己的命令,但 LG 尚未完全修复这些漏洞。其中一个技巧是欺骗电视的内置浏览器,使其与虚假的移动设备弹出窗口配对,从而在没有任何人接触电视机的情况下移交远程访问权限。 LG 要求研究人员在披露过程中保留技术细节。

被黑的电视不仅仅是一个监听设备。据 Krebs on Security 报道,安全公司 Spur 发现了住宅代理代码,这种软件可以通过买家的家庭连接悄悄地重新路由其他人的互联网流量,使其看起来像普通的家庭浏览,该软件隐藏在 LG webOS 商店中大约 42% 的应用程序中。 LG 高级副总裁约翰·泰勒 (John Taylor) 表示,该公司正在与开发商合作,将其删除或暂停搭载该功能的应用程序。

LG 的电视和帐户协议总字数超过 30,000 字,按平均速度阅读大约需要三到四个小时。 7 月份 Gamers Nexus 发布第一份 LG 报告几天后,LG 在这些条款中添加了强制仲裁条款,阻止买家向法庭提起诉讼或加入集体诉讼。时间方便。

今年 5 月,得克萨斯州总检察长肯·帕克斯顿 (Ken Paxton) 宣布达成和解协议,要求 LG 在收集 ACR 观看数据之前获得知情同意,并给予用户明确的选择退出权,此前 12 月还对三星、索尼、海信和 TCL 提起诉讼。 Gamers Nexus 发现,在买家连接到互联网或同意任何事情之前,“不出售我的个人信息”开关默认情况下仍处于关闭状态。就这么多了。

对于那些决定为了方便而牺牲隐私的科技公司来说,这似乎是一个反复出现的问题。从 Meta 的人工智能眼镜在未经同意的情况下记录陌生人,到今年春天数百万人因隐私问题而急于从 ChatGPT 删除自己的数据。 Gamers Nexus 表示,目前正在众筹对三星、Vizio 和其他智能电视品牌进行后续调查,而德克萨斯州针对索尼、海信和 TCL 的案件仍在法庭上审理。