Chyba v populárnych smart televízoroch môže útočníkom umožniť odpočúvať ťa. Aj keď televízor vyzerá byť vypnutý

Smart televízory LG môžu zisťovať zariadenia v tvojej Wi-Fi sieti, analyzovať sledovaný obsah cez ACR a pri napadnutí zneužiť aj mikrofón. Pozri sa, čo vedci odhalili a ako si chrániť súkromie.

Bezpečnostní experti objavili v LG smart televízoroch niekoľko znepokojivých funkcií a bezpečnostných slabín
Zdroj: Unsplash (Thibault Penin), Pixabay (olenchic), Úprava: Vosveteit.sk

Smart televízor dnes v mnohých domácnostiach funguje takmer ako ďalší počítač. Je pripojený na internet, komunikuje s ďalšími zariadeniami v sieti a často obsahuje mikrofón, obchod s aplikáciami či rôzne reklamné a analytické funkcie. Práve preto sa pri televízoroch čoraz častejšie rieši otázka súkromia a bezpečnosti. Nová analýza niekoľkých televízorov LG teraz ukázala, že zariadenia môžu zhromažďovať podstatne viac informácií, než by používateľ na prvý pohľad čakal.

Výskumný tím okolo Gamers Nexus, Level1Techs a nezávislých bezpečnostných expertov preskúmal fungovanie viacerých modelov LG. Výsledky podľa nich odhalili rozsiahle zisťovanie zariadení v lokálnej sieti, technológiu ACR na rozpoznávanie sledovaného obsahu a zároveň bezpečnostné chyby, ktoré môžu mať vážnejšie následky v prípade napadnutia televízora.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Televízor môže vedieť, čo máš doma pripojené

Výskumníci pomocou zachytávania sieťovej komunikácie a analýzy firmvéru sledovali, s akými zariadeniami televízory komunikujú. Podľa ich zistení dokázali testované televízory identifikovať zariadenia nachádzajúce sa v rovnakej domácej sieti. Mohlo ísť napríklad o smartfóny, počítače, tlačiarne, sieťové prvky alebo zariadenia inteligentnej domácnosti, píšu experti z Malwarebytes.

Televízor mal zároveň získavať informácie o okolitých Wi-Fi sieťach, ich názvoch a sile signálu. Objavili sa aj údaje súvisiace s identifikáciou jednotlivých zariadení. Samotné zisťovanie zariadení v lokálnej sieti ešte automaticky neznamená, že niekto tvoju domácnosť sleduje. Takáto funkcia môže mať technické dôvody a niektoré zistenia môžu súvisieť s plánovaným fungovaním televízora. Problém nastáva vtedy, keď sa veľké množstvo údajov spojí dohromady.

Ak televízor pozná zariadenia v domácnosti a zároveň zbiera informácie o tom, čo sleduješ, môže vzniknúť pomerne podrobný obraz o fungovaní domácnosti. Do toho vstupujú aj reklamné identifikátory a ďalšie údaje používané pri personalizácii reklamy.

ACR dokáže rozpoznať, čo sleduješ

LG televízory, podobne ako mnohé ďalšie smart televízory, využívajú technológie označované ako Automated Content Recognition (ACR). ACR dokáže analyzovať obraz alebo zvuk prehrávaný televízorom a vytvoriť z neho digitálny odtlačok. Ten následne porovná s databázou známeho obsahu. Technológia tak môže rozpoznať napríklad televízny program, reklamu alebo iný prehrávaný obsah. Výrobcovia ju môžu využiť na analytické účely alebo personalizáciu reklamy.

Podobná technológia už v minulosti vyvolala kontroverzie aj pri iných značkách. Smart televízor preto nemusí iba zobrazovať obraz, ktorý mu pošleš. V závislosti od nastavení môže zároveň analyzovať časť toho, čo cez neho prechádza.

Google opraví Android TV problém so súkromím
Zdroj: Unsplash (Glenn Carstens-Peters), Pixabay (Clker-Free-Vector-Images), Úprava: Vosveteit.sk

Najväčší problém predstavuje mikrofón

Ešte zaujímavejšie výsledky priniesli testy mikrofónu. Výskumníci podľa svojej analýzy dokázali prinútiť napadnutý televízor k zachytávaniu zvuku pomocou zabudovaného mikrofónu. Zaujímavé je, že test podľa nich fungoval aj v situácii, keď televízor pôsobil ako vypnutý. To neznamená, že každý vypnutý LG televízor automaticky nahráva rozhovory v miestnosti. Ide o demonštráciu toho, čo môže útočník dosiahnuť po kompromitácii zariadenia.

Výskumníci navyše uviedli, že televízor dokázal uložiť zachytené audio aj v čase, keď nemal pripojenie k internetu. Po obnovení pripojenia sa následne dáta mohli odoslať. Práve tento scenár ukazuje, prečo je bezpečnosť smart televízorov dôležitá. Útočník nemusí mať okamžitý prístup na internet, aby potenciálne získal zvukové dáta.

Samotné odpočúvanie však nemusí predstavovať jediný problém. Televízor je často pripojený k rovnakej Wi-Fi sieti ako počítače, telefóny, tlačiarne, kamery alebo ďalšie smart zariadenia. Ak útočník televízor úspešne napadne, môže získať určitú pozíciu v rámci domácej siete. Výskumníci preto upozornili aj na potenciál ďalších útokov. Kompromitovaný televízor môže v určitých situáciách slúžiť ako vstupný bod na skúmanie ostatných zariadení.

Tím zároveň nahlásil spoločnosti LG zraniteľnosti, ktoré môžu umožniť vzdialené spustenie škodlivého kódu. Kompletné technické podrobnosti zatiaľ nezverejnil, pretože pokračuje proces zodpovedného oznamovania bezpečnostných chýb. Bezpečnostní experti tak ešte len čakajú na ďalšie kroky výrobcu a prípadné opravy.

Čo môžeš urobiť, aby si riziko znížil?

Ak máš doma smart televízor LG, nemusíš kvôli týmto zisteniam okamžite vypínať zariadenie alebo ho vyhadzovať. Niekoľko nastavení však stojí za kontrolu. V prvom rade si skontroluj, či má televízor nainštalovaný najnovší firmvér. Aktualizácie môžu obsahovať opravy bezpečnostných chýb, preto ich nie je dobré dlhodobo odkladať. Pozri sa tiež do nastavení súkromia. V závislosti od konkrétneho modelu a verzie systému tam môžeš nájsť možnosti súvisiace s ACR, zhromažďovaním údajov o sledovaní, personalizovanou reklamou alebo rozpoznávaním hlasu.

Ak niektorú funkciu nepotrebuješ, jej vypnutie môže obmedziť množstvo údajov, ktoré televízor spracúva.

Pozornosť venuj aj podmienkam používania a súhlasom, ktoré televízor ponúka pri prvom nastavení. Nie všetko musíš automaticky povoliť len preto, aby si sa dostal k sledovaniu televízie. Za zváženie stojí aj oddelenie smart zariadení od hlavnej domácej siete. Ak router podporuje samostatnú IoT alebo hosťovskú sieť, televízor môžeš pripojiť práve tam. V prípade, že by niekto televízor napadol, útočník tak nemusí dostať rovnaký prístup k počítačom a ďalším zariadeniam, ktoré používaš na hlavnej sieti.

Bezpečnostní odborníci zároveň odporúčajú vypnúť UPnP na routeri, pokiaľ ho skutočne nepotrebuješ, a nevystavovať služby televízora priamo do internetu. Smart televízor teda nie je iba veľká obrazovka na stene. Má operačný systém, sieťové pripojenie, aplikácie a často aj mikrofón, preto sa pri ňom oplatí používať rovnaký základný prístup ako pri počítači či telefóne, teda aktualizovať ho, kontrolovať oprávnenia a nepovoľovať funkcie, ktoré nepotrebuješ.

A ak sa ukáže, že niektoré z prezentovaných zraniteľností sa dajú zneužiť aj v širšom meradle, práve aktualizácie firmvéru budú jedným z najdôležitejších spôsobov, ako riziko pre majiteľov dotknutých modelov znížiť.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať