Gamers Nexus und Level1Techs haben LG-Smart-TVs getestet und dabei umfangreiche Datenerfassung dokumentiert. Nachdem sie über eine Schwachstelle Root-Zugriff erlangt hatten, zeigten sie zudem, dass sich Audio- und Videoaufnahmen anfertigen lassen könnten, obwohl das Gerät scheinbar ausgeschaltet ist.
Smart-TVs verschiedener Hersteller erfassen üblicherweise das Sehverhalten und geben diese Daten an Partner weiter. Viele Geräte nutzen die automatische Inhaltserkennung (ACR), die Audio- oder Videoinhalte aus internen Apps oder externen Eingängen per digitalem Fingerabdruck erfasst und mit Datenbanken abgleicht. Das soll Empfehlungen und zielgerichtete Werbung ermöglichen. Unternehmen wie Nielsen verwenden ähnliche Daten, um das plattformübergreifende Sehverhalten zu messen.
Die Einwilligung zur Datenerfassung wird normalerweise während der Einrichtung eingeholt. Forschern zufolge können entsprechende Hinweise jedoch in langen Vereinbarungen verborgen sein oder durch die Gestaltung der Benutzeroberfläche beeinflusst werden. Im LG-Test zeigte Gamers Nexus, dass der Fernseher sechs separate Vereinbarungen anzeigte, darunter eine für ACR. Die Voreinstellung lautete dabei „alles auswählen“, obwohl nur zwei Vereinbarungen erforderlich waren, um die Einrichtung abzuschließen.

Anschließend verschafften sich Gamers Nexus und Level1Techs über eine Schwachstelle Root-Zugriff auf einen LG-Fernseher, um dessen weiteres Verhalten zu untersuchen. Nach dem Rooten beobachteten sie, dass der Fernseher Audio und Video aufzeichnen konnte, während er scheinbar ausgeschaltet war. Zudem wurden Informationen über das lokale Netzwerk an LG-Server übermittelt. Diese Erkenntnisse beziehen sich auf das getestete, gerootete Gerät.
Die Forscher untersuchten auch das Mikrofon. Bei aktivierter Sprachsuche zeichnete der Fernseher nach der letzten erkannten Sprachäußerung noch etwa 10 bis 15 Sekunden weiter auf. Durch Aktivieren des Fernfeldmikrofonmodus und Erhöhen der Empfindlichkeit erfassten sie die Weckphrase „Hi LG“ sowie andere Geräusche aus größerer Entfernung.
Unter diesen Bedingungen könnte Sprache, die nach der Aktivierung weitergeführt wurde, als Teil einer Sprachsuche erfasst werden. Bei den Mikrofontests wurden gezielt die Empfindlichkeit erhöht und eine optionale Weckwort-Funktion aktiviert, um die Reichweite zu vergrößern.
Sicherheitsforscher weisen darauf hin, dass ein Angreifer in der Regel Zugriff auf das private Netzwerk eines Nutzers benötigen würde, um eine Schwachstelle auszunutzen, die Root-Zugriff ermöglicht. Steve Burke von Gamers Nexus vermutete, ein Fernseher könnte das Netzwerk wechseln, um Daten zu exfiltrieren, wenn die Ethernet-Verbindung getrennt wird. Das Video lieferte jedoch keinen Beleg dafür, dass LG-Fernseher dies im Alltag tatsächlich tun; die Behauptung bleibt spekulativ.

Nutzer, die sich um ihre Privatsphäre sorgen, können nur die für den Grundbetrieb erforderlichen Vereinbarungen akzeptieren und Werbe- sowie Trackingoptionen in den TV-Einstellungen deaktivieren. Verwenden Sie für das TV-Konto eine separate E-Mail-Adresse und prüfen Sie die Datenschutzmenüs, da die Bezeichnungen der Optionen je nach Modell variieren können.
Für die Sprachsteuerung können Sie das TV-Mikrofon deaktivieren oder ein externes Streaminggerät mit eigenem Assistenten verwenden. Das Abschalten von WLAN und das Trennen des Ethernet-Kabels reduzieren die Netzwerkaktivität und machen das Gerät effektiv zu einem nicht smarten Display. Streaming kann dann über ein separates Gerät erfolgen. Einige Streaming-Player wie Apple TV 4K nutzen kein ACR. Dennoch sammelt Apple Nutzungsdaten für personalisierte Empfehlungen, und Streaming-Apps protokollieren Nutzeraktivitäten.
Nicht alle Behauptungen im Video von Gamers Nexus sind gleichermaßen belegt. Mehrere potenziell beunruhigende Verhaltensweisen wurden erst beobachtet, nachdem die Forscher das Gerät gerootet hatten. Einige Szenarien bleiben spekulativ, statt an unveränderten Geräten demonstriert worden zu sein.




Diskussion
Kommentar hinterlassen
Kommentare
Noch keine Kommentare. Seien Sie der Erste.