2.16 millones de Spy TV: Problemas con los televisores inteligentes de LG

Un televisor inteligente LG que compres para tu hogar puede convertir lo que se reproduce en la pantalla, los dispositivos en casa e incluso el micrófono y la cámara, en parte de un negocio de publicidad y datos. Una extensa investigación técnica señala que los LG Smart TV probados cuentan con ACR (Reconocimiento Automático de Contenido) de primera parte, y altos ejecutivos de la industria publicitaria han declarado públicamente que «poseemos este vidrio», lo que significa que la identificación de contenido y los caminos de datos relacionados pueden no coincidir con la intuición de que «una vez comprado, se tiene el control total». A continuación, se resumen los hallazgos clave, los riesgos y las posibles direcciones de mitigación; los detalles se basan en la investigación original y las respuestas oficiales posteriores.

La investigación separa dos líneas: una es el comportamiento de primera parte diseñado para los beneficios publicitarios (que puede lograrse sin vulnerabilidades); la otra es la vulnerabilidad de seguridad, que puede convertir el televisor en un dispositivo de grabación/escucha más encubierto. La superposición de ambas hace que «usarlo solo como una pantalla grande» tampoco sea necesariamente seguro.

ACR de primera parte: «poseer el vidrio», mapeo familiar y escaneo de red local

El ACR convierte imágenes/sonidos en huellas digitales y las envía a servidores de soluciones publicitarias. La investigación cita declaraciones de altos ejecutivos de la industria publicitaria: poseer ACR de primera parte permite entender «todo lo que aparece en la pantalla». En términos de escala, cifras externas mencionan aproximadamente 216 millones de LG Smart TVs, mientras que el lado publicitario indica que en EE. UU. se pueden alcanzar alrededor de 363 millones de «dispositivos secundarios», que se interpretan como más que solo el televisor, sino que buscan mapear quiénes están en el hogar y qué dispositivos hay.

Lo que más preocupa a los evaluadores es el comportamiento nativo de la red local: el televisor puede escanear nombres de visualización en la red, señales, MAC, IP interna, SSID de Wi-Fi cercanos/canales/fuerza (lo que ayuda a inferir la ubicación), así como teléfonos móviles, relojes inteligentes, impresoras, servidores e incluso dispositivos de aire acondicionado no relacionados. La investigación, a través del análisis de paquetes, señala que esta información es una función nativa y no requiere vulnerabilidades. Se estima que solo el ACR en la máquina de prueba transmite aproximadamente 4GB al mes. También se mencionan campos de registro: ID de publicidad, UUID de dispositivo difícil de restablecer, fuentes de entrada/App, tiempos de encendido/apagado, banderas de consentimiento de privacidad, Wi-Fi cercano, etc.; el contenido de canales HDMI y nativos también puede ser identificado.

Caminos de vulnerabilidad: pantalla apagada, escucha sin conexión, y luego transmisión externa

En colaboración con investigadores de seguridad, la investigación muestra que se puede acceder a transcripciones de voz/diálogos en texto plano, así como grabaciones de video/audio utilizando la webcam/micrófono incluso cuando la pantalla parece apagada; incluso si se desconecta el cable de red, el micrófono puede seguir captando sonido y almacenándolo temporalmente, para luego ser transmitido externamente una vez que el usuario se reconecte a Internet. También hay problemas de ejecución remota de código que están en proceso de divulgación responsable, y los investigadores sugieren mantener el LG Smart TV desconectado. La investigación también menciona que aproximadamente el 43% de las aplicaciones de la tienda webOS pueden ser utilizadas como proxies residenciales, ampliando el riesgo lateral.

El proceso de consentimiento ha sido señalado como de modo oscuro: opciones como «no vender mis datos personales» pueden no ser evidentes, y la configuración predeterminada tiende a activar el micrófono/altavoz. Usarlo solo como «monitor mudo», desconectar el Ethernet, y en un entorno de doble punto de acceso y comportamiento residual, tampoco puede ser suficiente. A nivel de contrato, se mencionan cláusulas extensas, arbitraje y arreglos de demandas colectivas, así como el uso de bloqueos digitales/circunvención para limitar el espacio del usuario para eliminar software de monitoreo similar. Los escenarios médicos también han sido mencionados: si clínicas o hogares utilizan dispositivos de visualización relacionados para consultas de video, los límites de privacidad de los pacientes se volverán más borrosos.

Aspecto Puntos clave de la investigación Atención del usuario
ACR/Publicidad Huella de contenido de primera parte, declaración de «poseer el vidrio» Los beneficios publicitarios pueden superar la narrativa de margen de hardware
Escaneo de red local MAC/IP interna/Wi-Fi cercano/otros dispositivos Comportamiento nativo, no requiere vulnerabilidades
Escucha y grabación Pantalla apagada, almacenamiento temporal sin conexión, luego transmisión externa Los investigadores sugieren desconectar
Apps/Proxy Gran cantidad de aplicaciones webOS pueden actuar como proxies residenciales Aumenta la exposición de la red interna
Mitigación La comunidad tiene guías de bloqueo/filtrado Las iniciativas legislativas e industriales aún están en curso

Cómo verlo y qué hacer: asumir primero que «conectarse significa tener un camino de datos»

Si ya tienes paneles inteligentes LG en casa, Airbnb, hoteles u oficinas, la forma práctica es reevaluar si es necesario mantenerlos conectados a largo plazo, si los accesorios de micrófono/cámara necesitan cubiertas físicas o ser retirados, si la configuración del asistente de voz debe ser desactivada por completo, y si la red local debe segmentarse para aislar IoT. La comunidad tiene guías de configuración de bloqueo específicas para televisores LG que pueden servir como referencia técnica; el alcance más amplio también depende de los parches de los fabricantes, la regulación y las investigaciones de marcas posteriores.

En resumen: esta investigación no solo quiere señalar que «hay publicidad», sino que la recopilación de datos de primera parte y los caminos de vulnerabilidad hacen que la pantalla grande de la sala de estar pueda ser simultáneamente un sensor publicitario y un potencial dispositivo de escucha. Comprar hardware y tener control sobre los datos en estos dispositivos puede no ser lo mismo: se deben tomar decisiones de riesgo antes de conectarse, no solo decisiones de conveniencia.


Contenido original
Este artículo es la versión en español de un contenido original de TechRitual.
Stein Yep
Stein Yep