Zusammenfassung:
Das bekannte Technologie-Hardware-Medium Gamers Nexus hat kürzlich zusammen mit Level1Techs und einer Reihe unabhängiger Netzwerksicherheitsforscher einen ausführlichen gemeinsamen Untersuchungsbericht veröffentlicht, dessen Fertigstellung mehrere Monate in Anspruch nahm. Testergebnisse zeigen, dass LG-Smart-TVs, die mit dem webOS-System ausgestattet sind, mehrere radikale Datenerfassungs- und Datenschutzrisiken bergen, wie z. B. das Hochfrequenz-Scannen von Heim-LAN-Geräten, das Sammeln von Fingerabdrücken umliegender Wi-Fi-Netzwerke und das Aufzeichnen von Mikrofon-Audio, wenn der Bildschirm ausgeschaltet ist, während des täglichen Gebrauchs oder sogar im Standby-Modus.

In Tests an verschiedenen auf dem Markt erhältlichen OLED-Smart-TVs für den Einzelhandel, darunter LG G5, verwendete das Forschungsteam Paketerfassungstools wie Wireshark, um den Netzwerkverkehr zu überwachen, und stellte fest, dass das Fernsehgerät, nachdem es mit dem Heimnetzwerk verbunden wurde, aktiv und kontinuierlich Erkennungen an das lokale Netzwerk (LAN) sendete, um andere vernetzte Hardware zu identifizieren und aufzulisten, die nichts mit den grundlegenden Wiedergabefunktionen des Fernsehgeräts zu tun hat, darunter Smartphones, Smartwatches, PCs, Thermostate, Drucker und interne Server. Zusätzlich zum Aufspüren interner IP-Adressen und der LAN-Topologie erfasst das System auch den Namen (SSID), die Signalstärke und ungefähre geografische Standortinformationen von Wi-Fi-Netzwerken in der Nähe. Es wird bestätigt, dass relevante Daten an LG Ad Solutions, den Geschäftsbereich für Präzisionswerbung von LG, zurückübermittelt werden, um Familiennutzer zu profilieren und geräteübergreifende gezielte Werbung zu unterstützen.
Was weitere Bedenken hinsichtlich der Privatsphäre aufwirft, ist der Benchmark-Test des eingebauten Mikrofons des Fernsehers. Forscher fanden heraus, dass das Gerät nach einer bestimmten Interaktion oder einem ausgelösten Weckvorgang weiterhin klare Umgebungssprache im Hintergrund aufzeichnen und die Sprachaufzeichnung vorübergehend auf dem lokalen Speichermedium speichern kann, selbst wenn der Fernsehbildschirm gedimmt wurde und in einen Standby-Modus wechselte, der scheinbar vollständig ausgeschaltet war. Im Offline-Test, bei dem die Ethernet- und drahtlosen Netzwerkverbindungen des Fernsehers absichtlich unterbrochen wurden, gingen die Aufnahmedaten nicht verloren, sondern wurden verschlüsselt und verpackt und auf den Remote-Server hochgeladen, sobald die Netzwerkverbindung wiederhergestellt wurde.
Darüber hinaus entdeckte das Untersuchungsteam auch mehrere unbekannte RCE-Schwachstellen (Remote Code Execution) in webOS und demonstrierte, wie Angreifer mit minimaler Benutzerinteraktion oder der Notwendigkeit komplexer Anmeldeinformationen die höchsten Root-Rechte eines Geräts erlangen und so den Fernseher im Wohnzimmer vollständig in ein Sprungbrett für Abhörvorgänge und seitliches Eindringen in das Intranet verwandeln können, das ferngesteuert werden kann. Tests zeigen außerdem, dass selbst wenn einige Modelle mit einem physischen Mikrofon-Trennschalter ausgestattet sind, der externe USB-Zubehör-Audiokanal den Schalter auf Hardwareebene möglicherweise immer noch umgeht, um den Tonempfang aufrechtzuerhalten.
Angesichts der allgegenwärtigen Mechanismen zur automatischen Inhaltserkennung (ACR) und Telemetriedatenrückgabe solcher Smart-Home-Geräte empfehlen Netzwerksicherheitsexperten Benutzern, die sehr sensibel auf den Datenschutz achten, die Netzwerkberechtigungen von Smart-TVs sorgfältig zu prüfen. Die gründlichste Präventionsmethode besteht darin, das Smart-TV vollständig von WLAN und Netzwerkkabeln zu trennen, es nur als reines Anzeigefeld zu verwenden und unabhängige Streaming-Media-Set-Top-Boxen mit strengeren Berechtigungskontrollen wie Apple TV zu verwenden, um die Wiedergabeanforderungen zu erfüllen. Wenn eine Verbindung zum Internet erforderlich ist, wird empfohlen, den Fernseher in einem unabhängigen Gast-WLAN oder IoT-Virtual Local Area Network (VLAN) zu isolieren und alle Schalter für personalisierte Werbung und automatische Inhaltsverfolgung in den Systemeinstellungen manuell zu deaktivieren.
Dieses Video zeichnet detailliert den tatsächlichen Testprozess des Sicherheitsforschungsteams und technische Beweiserfassungsdetails für die Paketerfassungsanalyse, die Standby-Aufzeichnung und das LAN-Scannen von LG TV auf.
Kommentare