Cybersécurité

Les TV LG capturent votre voix en veille et cartographient tous les appareils du réseau domestique

Susan Hill

L’écran est éteint. La télécommande repose sur la table. Le microphone est toujours allumé. Des chercheurs de Gamers Nexus, en collaboration avec des spécialistes en sécurité réseau de Level1Techs, ont documenté que les téléviseurs intelligents LG fonctionnant sous webOS captent un son clair via leurs microphones intégrés lorsque l’écran est en mode veille — un état que la plupart des propriétaires associent à un appareil éteint. Lors de tests menés sur du matériel LG OLED grand public, y compris le modèle G5 actuel, le microphone a continué de fonctionner, que l’écran soit allumé ou non.

Les enregistrements ne disparaissent pas lorsque le téléviseur perd sa connexion Internet. Lorsque l’équipe de recherche a débranché un appareil de test de son câble Ethernet et a produit un son près du microphone, le téléviseur a stocké localement la voix captée. Dès que l’accès au réseau a été rétabli, il a transmis les fichiers stockés vers des serveurs externes. Ce comportement suggère que la collecte de données n’est pas un processus de diffusion en direct, mais un système de journalisation persistant conçu pour capturer l’audio indépendamment de la connexion réseau.

L’audio n’était qu’une dimension des résultats de l’enquête. Les captures de paquets Wireshark — une technique d’analyse réseau standard qui enregistre tout le trafic entrant et sortant d’un appareil — ont montré que les téléviseurs analysaient en continu le réseau domestique local. Ces analyses ont collecté les adresses IP internes des téléphones, tablettes et montres connectées à proximité, ainsi que les noms et puissances des réseaux Wi-Fi voisins et les données de localisation que ces signaux impliquent. La surveillance s’étend au-delà du téléviseur lui-même à tous les appareils partageant le même routeur.

Une partie des données de scan réseau alimente LG Ad Solutions, la division publicitaire de l’entreprise. LG Ad Solutions revendique l’accès à 363 millions d’« appareils secondaires adressables » aux États-Unis — du matériel qui n’appartient pas à LG mais partage un réseau avec un téléviseur LG. Ce chiffre éclaire l’ampleur de l’opération : le téléviseur ne fonctionne pas seulement comme un écran, mais comme une passerelle pour construire des profils publicitaires dans tout le foyer.

LG n’avait pas répondu aux conclusions de l’enquête au moment de la publication. Le processus de configuration de webOS oblige les utilisateurs à accepter un contrat de conditions d’utilisation qui inclut des clauses de partage de données, ce qui pourrait être invoqué comme base légale pour la collecte de données. La question de savoir si le stockage et le téléchargement audio hors ligne constituent un traitement licite au sens du Règlement général sur la protection des données (RGPD) de l’UE — applicable partout où LG vend des téléviseurs en Europe — n’a pas été tranchée pour cette configuration spécifique. Les chercheurs ont également documenté des vulnérabilités d’exécution de code à distance dans webOS, actuellement en cours de divulgation responsable, ce qui signifie qu’une surface d’attaque distincte existe et pourrait potentiellement être exploitée par des acteurs externes.

LG n’est pas le premier fabricant de téléviseurs intelligents à faire l’objet d’un examen de la vie privée. Samsung, Vizio et Roku ont chacun fait l’objet d’une attention de la Federal Trade Commission au sujet de la reconnaissance automatisée de contenu — la technologie qui identifie le contenu sur n’importe quelle entrée HDMI pour enregistrer le comportement de visionnage. Ce qui distingue les conclusions de LG, c’est le comportement du microphone en veille et le scan actif du réseau local, qui vont au-delà de l’empreinte numérique du contenu pour entrer dans la surveillance ambiante du domicile. La recommandation de l’équipe de Gamers Nexus à ses téléspectateurs était directe : déconnecter le téléviseur d’Internet et utiliser un appareil de streaming externe à la place.

Les vulnérabilités webOS identifiées lors de l’enquête sont actuellement en cours de divulgation responsable, ce qui aboutit généralement à une date de divulgation publique coordonnée après la préparation d’un correctif. La plateforme webOS de LG équipe plus de 200 millions de téléviseurs dans le monde. Aucune mise à jour du firmware traitant du comportement de collecte audio n’a été annoncée, et LG Ad Solutions n’a pas confirmé si elle modifiera ses pratiques de données sur les appareils secondaires suite à la publication de l’enquête.

Étiquettes: , , , , ,

Discussion

Il y a 0 commentaire.