Popüler donanım inceleme kanalı Gamers Nexus, teknoloji kanalı Level1Techs ve bağımsız siber güvenlik uzmanlarıyla ortaklaşa yürüttüğü kapsamlı bir araştırmayla akıllı televizyon dünyasında büyük yankı uyandıran bir veri güvenliği skandalını ortaya çıkardı. Yapılan teknik analizler; LG G5 OLED serisinin de aralarında bulunduğu bazı güncel LG akıllı televizyonların, ekran kapalı (standby/bekleme) modundayken dahi ortamdaki sesleri kaydettiğini ve kullanıcının evindeki yerel ağa bağlı telefon ve akıllı saat gibi ikincil cihazları haritalandırdığını belgeledi.
Wireshark analizleri: Ev ağındaki akıllı cihazlar gizlice taranıyor
Araştırmacılar tarafından kurulan izole test ortamında Wireshark üzerinden yapılan paket ve ağ trafiği takipleri, televizyonun televizyon izleme deneyimiyle ilgisi olmayan geniş kapsamlı bir ağ taraması yürüttüğünü gösterdi:
- İkincil Cihazların Tespiti: Televizyon; yerel ağa bağlı akıllı telefonlar, dizüstü bilgisayarlar, tabletler ve akıllı saatleri tespit edebilmek için sürekli ağ taraması (network sweep) gerçekleştiriyor.
- Ağ ve Konum Verileri: Cihazların yerel IP adresleri, çevredeki tüm Wi-Fi ağlarının isimleri (SSID), sinyal güçleri ve kanal bilgileri kayıt altına alınarak coğrafi konum analizi yapılıyor.
- 363 Milyon Cihazlık Reklam Ağı: Toplanan bu profilleme verileri, şirketin hedefli reklam kolu olan LG Ad Solutions veritabanına aktarılıyor. LG dünya çapında 216 milyon akıllı TV sattığını açıklarken, reklam birimi yalnızca ABD sınırları içinde aynı ağlara bağlı 363 milyon ikincil cihaza erişebildiğini kendi tanıtımlarında açıkça pazarlıyor.
Ekran kapalıyken ses kaydı alıyor, internet kesilse bile depoluyor
Araştırmanın kamuoyunda en çok tepki çeken ayağını ise televizyonun mikrofon yönetimi oluşturdu:
- Standby Modunda Dinleme: Ekran tamamen karartılmış ve cihaz uyku moduna (standby) alınmış görünürken dahili mikrofonların ortam seslerini dinlemeye ve kaydetmeye devam ettiği kanıtlandı.
- İnternetsiz Ortamda Yerel Depolama: Test ekibi televizyonun Ethernet ve internet bağlantısını tamamen kestiğinde dahi cihazın konuşmaları kaydetmeyi durdurmadığı; sesleri ve düz metin dökümlerini (transkript) dahili yerel depolama biriminde biriktirdiği belirlendi. İnternet kablosu yeniden takıldığında, biriken verilerin şifreli paketler halinde sunuculara yüklendiği tespit edildi.
- ACR Parmak İzi: Cihazda yer alan Otomatik İçerik Tanıma (ACR) sistemi; HDMI üzerinden bağlanan konsol veya Apple TV gibi harici kaynaklar dahil ekranda oynatılan her türlü ses ve görüntüden parmak izi alarak izleme alışkanlıklarını raporlamayı sürdürüyor.
webOS üzerinde uzaktan kod çalıştırma (RCE) açığı keşfedildi
Araştırma yalnızca veri toplama politikalarıyla sınırlı kalmadı; LG’nin webOS işletim sisteminde kritik güvenlik zafiyetleri de açığa çıkarıldı:
- Uzaktan Kod Çalıştırma (RCE): Sistemin çekirdeğinde kötü niyetli aktörlerin uzaktan kod yürütmesine imkân tanıyabilecek zafiyetler saptandı.
- Casus Cihaz Riski: Güvenlik araştırmacıları, bu açıkların istismar edilmesi durumunda televizyonun ev ağı içerisindeki bir casus dinleme terminaline ve yerel ağa sızma köprüsüne dönüşebileceği uyarısında bulundu. Açıkların üreticiye sorumlu bildirim (responsible disclosure) süreciyle iletildiği açıklandı.
Araştırmayı gerçekleştiren ekip, gizlilik odaklı kullanıcılara geçici çözüm olarak akıllı televizyonların dahili internet bağlantısını (Wi-Fi ve kablo) tamamen kesmelerini, içerik tüketimi için ağ izinleri kontrol edilebilen harici bir medya oynatıcı (Apple TV vb.) kullanmalarını tavsiye ediyor.
