知名科技硬件媒体Gamers Nexus联合Level1Techs及多位独立网络安全研究员,近日发布了一项耗费数月完成的深度联合调查报告。测试结果显示,搭载webOS系统的LG智能电视在用户日常使用甚至处于待机状态下,存在高频扫描家庭局域网设备、收集周围Wi-Fi网络指纹以及在屏幕关闭时录制麦克风音频等多重激进的数据采集与隐私安全风险。

在针对市售包括LG G5在内的多款零售版OLED智能电视的测试中,研究团队利用Wireshark等抓包工具监控网络流量时发现,电视在接入家庭网络后,会主动且持续地向本地局域网(LAN)广播探测,识别并列出与电视基本播放功能无关的其他联网硬件,涵盖智能手机、智能手表、个人电脑、恒温器、打印机及内部服务器等。除了嗅探内部IP地址与局域网拓扑外,系统还会采集周边临近Wi-Fi的名称(SSID)、信号强度以及粗略地理位置信息。相关数据被证实会回传至LG旗下的精准广告业务部门LG Ad Solutions,用于刻画家庭用户画像并支撑针对跨设备的定向广告投放。

更为引发隐私担忧的是针对电视内置麦克风的基准实测。研究人员发现,在特定交互或触发唤醒后,即使电视屏幕已经变暗并进入看似完全关机的待机模式,设备依旧能够在后台继续录制清晰的环境语音,并将语音记录暂时存放在本地存储介质中。在故意切断电视以太网及无线网络连接的离线测试中,这些录音数据并未丢失,而是在网络重新连接的第一时间被加密打包上传至远端服务器。

此外,调查团队还在webOS中发现了多项未公开的远程代码执行(RCE)漏洞,并演示了攻击者如何在极少用户交互或无需复杂凭据的情况下获取设备的Root最高权限,进而将客厅中的电视彻底沦为可被远程操控的窃听与横向内网渗透跳板。测试还显示,即使某些机型配备了物理麦克风断开开关,外接的USB配件音频通道在硬件层面依然可能绕过该开关保持收音状态。

面对此类智能家电无孔不入的自动内容识别(ACR)与遥测数据回传机制,网络安全专家建议对隐私高度敏感的用户应审慎评估智能电视的网络权限。最彻底的防范手段是将智能电视彻底断开Wi-Fi与网线连接,仅将其作为纯粹的显示面板使用,并通过Apple TV等权限控制更严格的独立流媒体机顶盒来承载播放需求;若必须联网,则建议将电视隔离在独立的访客Wi-Fi或IoT虚拟局域网(VLAN)之中,同时在系统设置中手动关闭所有个性化广告与自动内容追踪开关。

该视频详细记录了安全研究团队对 LG 电视抓包分析、待机录音与局域网扫描的实际测试过程与技术取证细节。