Investigadores detectan recopilación de audio y escaneo de redes locales en televisores LG

Imagen
Nivel de alerta
Medio

Una investigación realizada por Gamers Nexus, en colaboración con Level1Techs e investigadores de seguridad independientes, ha identificado comportamientos potencialmente relevantes para la privacidad y la seguridad en determinados televisores inteligentes LG con webOS.

Durante las pruebas, realizadas sobre televisores adquiridos comercialmente (incluido un LG OLED G5), los investigadores observaron mediante capturas de tráfico con Wireshark que los dispositivos realizaban tareas de descubrimiento sobre la red local, identificando otros equipos conectados, como teléfonos inteligentes y relojes inteligentes. También se observó la recopilación de información sobre redes Wi-Fi próximas.

La investigación también documentó el procesamiento y almacenamiento de información procedente del micrófono asociada a funciones de voz, incluso en determinadas pruebas realizadas mientras la pantalla se encontraba aparentemente apagada o en modo de espera. Según los investigadores, algunos datos almacenados localmente podían transmitirse posteriormente al recuperar el dispositivo la conexión a Internet.

Los hallazgos plantean cuestiones relevantes sobre la utilización de televisores inteligentes en entornos corporativos, salas de reuniones, hoteles, centros sanitarios y otros espacios donde puedan tratarse datos o conversaciones sensibles.

 

Actividad observada en la red local

Durante el análisis del tráfico de red, los investigadores detectaron que los televisores realizaban tareas de descubrimiento de dispositivos dentro de la LAN.

En una de las pruebas se identificaron decenas de dispositivos, entre ellos teléfonos inteligentes, relojes inteligentes y otros equipos que no habían sido vinculados directamente con el televisor.

También se observó la recopilación de información relacionada con redes Wi-Fi próximas, incluyendo identificadores de red y características de la señal.

Desde el punto de vista de la seguridad corporativa, este comportamiento merece especial atención porque un televisor inteligente debe considerarse un dispositivo IoT conectado a la infraestructura de red, y no únicamente un elemento audiovisual.

 

Procesamiento de audio

Uno de los aspectos más sensibles de la investigación está relacionado con las capacidades de voz.

Los investigadores observaron que determinadas interacciones de voz podían convertirse en texto y quedar almacenadas localmente. Las pruebas también mostraron actividad del micrófono mientras la pantalla parecía encontrarse apagada o en modo de espera.

En determinadas pruebas realizadas sin conexión a Internet, la información permaneció almacenada localmente y fue transmitida posteriormente cuando se restableció la conectividad.

No obstante, resulta importante diferenciar estos resultados de la afirmación de que los televisores LG estén grabando permanentemente todas las conversaciones ambientales. LG ha manifestado previamente que sus televisores no recopilan, graban ni almacenan conversaciones ambientales, mientras que los investigadores han documentado comportamientos relacionados específicamente con las funciones de voz y su procesamiento.

 

Automatic Content Recognition (ACR)

La investigación analiza también el uso de Automatic Content Recognition (ACR).

Esta tecnología permite identificar el contenido mostrado en el televisor mediante la generación de huellas digitales de audio o vídeo. Puede utilizarse para obtener información sobre los hábitos de visualización incluso cuando el contenido procede de fuentes externas conectadas al televisor.

La información obtenida mediante ACR tiene aplicaciones publicitarias y de medición de audiencias.

Desde la perspectiva de privacidad, este comportamiento resulta especialmente relevante cuando una Smart TV se instala fuera de un entorno doméstico.

 

Riesgo en entornos corporativos

Los resultados adquieren una dimensión diferente cuando estos dispositivos están instalados en salas de reuniones, despachos, centros sanitarios, hoteles o instalaciones de administraciones públicas.

Una Smart TV conectada directamente a la misma red que estaciones de trabajo, teléfonos, impresoras u otros activos corporativos podría disponer de visibilidad sobre dispositivos que no necesitan interactuar con ella.

Asimismo, la presencia de micrófonos, reconocimiento de contenido, servicios en la nube y mecanismos de telemetría amplía la superficie de exposición asociada al dispositivo.

Por ello, estos equipos deberían incorporarse al inventario de activos y someterse a los mismos principios de segmentación, configuración segura y minimización de comunicaciones aplicables al resto de dispositivos IoT.

 

Recomendaciones

Para organizaciones que utilicen televisores inteligentes LG u otros dispositivos similares, se recomienda:

  • Inventariar las Smart TV y otros dispositivos audiovisuales conectados a la infraestructura corporativa.
  • Evitar su conexión directa a redes donde se encuentren sistemas o información sensible.
  • Ubicar los dispositivos IoT y audiovisuales en VLAN o segmentos de red específicos, aplicando reglas que limiten las comunicaciones laterales.
  • Revisar las funcionalidades de reconocimiento de voz, micrófono, ACR y personalización publicitaria, deshabilitando aquellas que no sean necesarias.
  • Revisar periódicamente las opciones de privacidad y consentimiento disponibles en webOS.
  • Limitar mediante firewall las comunicaciones salientes del dispositivo cuando operacionalmente sea posible.
  • Analizar el tráfico generado por estos equipos cuando se encuentren instalados en entornos especialmente sensibles.
  • Valorar el uso de dispositivos externos de reproducción cuando no resulte necesaria la conectividad inteligente proporcionada por el propio televisor.
  • En salas donde se traten asuntos confidenciales, valorar específicamente la necesidad de mantener habilitados micrófonos, asistentes de voz y conectividad a Internet.

     

Consideración para las organizaciones

El caso pone de manifiesto un problema más amplio que afecta a numerosos dispositivos IoT: un activo aparentemente auxiliar puede disponer de capacidades de red, sensores, telemetría y servicios en la nube que no son evidentes para sus usuarios.

Para una organización, la cuestión no debería limitarse a determinar si un determinado comportamiento constituye una vulnerabilidad. También debe evaluarse si las capacidades y comunicaciones del dispositivo son necesarias, conocidas y compatibles con las políticas de seguridad y privacidad de la organización.

Una televisión instalada en una sala de reuniones puede ser, desde el punto de vista de la gestión del riesgo, un endpoint IoT con micrófono, conectividad de red y capacidad de comunicación con servicios externos.

 

Referencia

LG Smart TV The register Gamers NEXUS