LG 智能电视与屏幕背后的监控

我们一直批评一种不知何时成了“新常态”的现象:电视和其他联网设备,成了我们客厅、卧室和办公室里名副其实的间谍。

Gamers Nexus 的最新调查就是一个绝佳例子,展示了 LG 这样的高端品牌能在幕后(或者说屏幕背后)做多少窥探。这段2个多小时的原始视频,我们强烈建议完整观看:它细致入微、引人入胜,又令人深感不安。时间有限的话,以下是其中的关键发现。

电视会在用户意想不到的时候偷听

为了使用应用,研究人员接受了 LG 的六份电视协议,而在 LG 账号阶段,还有四份文件在等着他们。此后,电视就忙了起来。

它会从正在播放的内容中截取约六秒的音频片段,把它们转换成紧凑的数字指纹,然后发送到由 LG Ad Solutions(也称 Alphonso)运营的服务器。这不仅发生在使用 LG Channels 和智能功能时,也发生在电视仅作为 HDMI 连接的笔记本显示器使用时。

发送到 Alphonso 服务器的数据,会把每个指纹与设备 ID、时间戳、当前输入源和大致位置关联起来。在接受协议之前,研究人员没有看到任何指纹被发送。但电视远没有闲着:它仍然与 LG 的广告和客户数据服务器交换数据,并反复扫描本地网络,探测电脑、手机、服务器、打印机、网络交换机和其他联网设备。

LG 会绘制您家的地图,甚至不止于此

在研究人员进行的测试中,这次网络扫描至少发现了 38 台设备,包括个人手机、工作电脑、智能手表、恒温器以及其他智能家居设备。

LG 电视网络扫描显示检测到 38 台设备
截图来自 Gamers Nexus 在 YouTube 上的调查视频

LG 表示,设备发现功能有助于其电视连接其他设备。它也承认,附近的 Wi-Fi 网络及其信号强度可能被用来估算电视的位置。无论声称的目的是什么,大多数人都不希望一台电视悄悄绘制自家网络的分布图,并帮助别人定位它在哪儿。

抓取的流量数据让这种活动的规模有了具体数字。在一次一小时的测试中,一台仅作为 HDMI 显示器使用的 LG G3 向 29 个不同端点发送了请求,总共建立了 107 次连接。其中 44 次连接发往 Alphonso 的服务器,传输了约 4 MB 数据。

LG G3 在一小时 HDMI 测试中的网络流量
截图来自 Gamers Nexus 在 YouTube 上的调查视频

更新的 LG QNED 型号也没有安静多少。在另一次 50 分钟的 HDMI 测试中,它连接了 22 个端点,共 157 次。其中 54 次连接发往 Alphonso,传输了 5.2 MB 数据。

LG QNED 在 50 分钟 HDMI 测试中的网络流量
截图来自 Gamers Nexus 在 YouTube 上的调查视频

捕捉 70 英尺外的声音

在使用唤醒词之后,研究人员在电视内存中发现了它所听到内容的明文转录文本。即使人们已经说完指令,电视也不总是停止监听。它会等待大约 10 到 15 秒的安静,才结束会话。如果在此期间有人说话,这段对话也可能出现在转录文本中。在提高麦克风灵敏度后,电视甚至能捕捉到近 70 英尺外清晰可辨的语音。

LG 自己的声明称,一次语音识别会话最长可持续约 18 秒,并承认附近的语音可能出现在识别结果中。LG 坚称,这不属于激活会话之外的持续录音。但在实践中,一句刻意说出的「Hi LG」之后,仍可能跟着几秒钟本不该让电视听到的私人对话。研究人员并没有证明 LG 上传了这些转录文本;他们只是发现它们存储在电视上。但捕捉到超出用户本意的语音,这本身就是隐私问题。

遥控器可能也在偷听

随后,调查从数据收集转向了安全漏洞。研究人员证明,攻击者甚至可以在电视内置主麦克风关闭后,把它变成一台窃听设备。他们截获了 HDMI 音频和来自 USB 摄像头的麦克风声音,在按住遥控器语音键时截取其麦克风,还能从另一个音质较差的“扬声器反馈”麦克风重建语音。关闭麦克风确实让它“哑”了,但并不能阻止一台被攻破的电视继续监听。

想象一下酒店会议室里的机密通话,或者投到大屏幕上的远程诊疗。电视看起来只是一块被动的 HDMI 显示屏,但一台被攻破的电视却可以在离线状态下录下声音、存储在本地,并在重新联网后交出数据。这并非纯属假设。在一次精心布置的会议室测试中,研究人员在电视断网的情况下通过 HDMI 录下了一场电话会议,并在其重新联网后取回了保存的音频。

LG 的跟踪行为和安全漏洞是两个独立的问题。但它们暴露的是同一个隐私风险:房间里的这块屏幕,可能变成了另一双耳朵。

追踪背后的技术

研究人员在流量抓取中看到的东西有一个名字:自动内容识别,即 ACR。

简单来说,电视会截取正在播放内容的短片段,转换成指纹,再与媒体数据库比对。这可以揭示你是否在看电影、剧集、游戏或广告,即使内容来自通过 HDMI 连接的游戏主机或笔记本。

这项技术并不新鲜,围绕它的隐私担忧也非新事。我们已经多次报道过——从智能电视如何识别你在看什么、LG 把广告塞进屏保,到LG 跟踪通过 PlayStation 和其他 HDMI 设备显示的内容。

LG 在其ACR 与观看信息协议和隐私声明中解释说,ACR 可以分析直播电视、LG Channels 以及来自 HDMI 设备的内容。指纹可能会与电视、内容来源、网络、位置和同意设置等细节结合。

对广告主的宣传则更加直白。LG Ad Solutions 表示,它在「屏幕层面」收集观看数据,并据此根据节目、应用、游戏、主机、订阅、广告曝光、观看习惯和位置来定位用户。它的网站甚至邀请广告主「掌控客厅,并包围电视之外的整个 LG 联网家庭」。

LG Ad Solutions 网站宣传覆盖整个家庭的广告触达
截图来自 Gamers Nexus 在 YouTube 上的调查视频

Gamers Nexus 从屏幕的另一面展示了这套推销词的实际样子:一台高端电视识别着经过它的一切,把相关信息与其他设备数据关联起来,然后发送到广告服务器,即使它只是被当作一台显示器使用。

暗黑模式:把选择变成投降

LG 表示,ACR、语音识别和基于兴趣的广告都是可选的,默认关闭。它还把 ACR 和个性化广告作为独立的协议来处理。纸面上看,这个选择很简单。

但在电视本身,情况就变得模糊了。要下载应用,研究人员其实只需要接受 LG 的使用条款和隐私政策。但电视却显示了六份协议,并把「全选」高亮显示。另外四份,涉及 ACR 和观看数据、语音信息、基于兴趣和跨设备的广告,以及营销通信,是可选的。这种区别在技术上确实存在,只是 LG 的界面让人很容易忽略它。

LG 电视设置界面列出六份协议并高亮「全选」
截图来自 Gamers Nexus 在 YouTube 上的调查视频

随后,一些应用要求登录 LG 账号,又增加了四份文件。LG 账号使用条款、LG 账号隐私政策和智能媒体产品会员隐私政策是必须的;营销协议则不是。但界面并没有把它标为可选:四份协议看起来都一样必要,「全选」再次被划重点,又一个把用户推向营销订阅的暗黑模式。

LG 账号界面列出四份协议并高亮「全选」
截图来自 Gamers Nexus 在 YouTube 上的调查视频

如果有人真的听从 LG 的建议,仔细阅读每一份协议,那他们需要极大的耐心,也许还得给遥控器换上新电池。浏览六份电视协议需要 1,246 次按键,四份 LG 账号文件又需要 1,459 次。光是读完第一层就需要 2,705 次按键。

这十份文件已经包含超过 3 万个单词。LG 另外的美国使用条款和通用隐私政策又增加了 1.7 万个,总计接近 5 万个单词,大约需要三到四个小时的阅读。而这 5 万个单词并非无害的套话:关于收集 IP 和 MAC 地址、位置、视听数据、路由器信息以及联网设备活动的关键细节,散落在各份文件中,深埋在晦涩的法律术语里。

设置也并没有清晰多少。一个名为「Cookie」的开关,只适用于用来限制同一广告出现频率的 Cookie,而不是一般意义上的广告或跟踪 Cookie。在另一台旧款 LG 电视上,一系列固件更新加入了一个新的「限制广告跟踪」设置。它之前并不存在,而且默认看起来是关闭的—,也就是说,广告跟踪并未受到限制,尽管机主并没有接受任何新条款。

旧款 LG 电视上默认关闭的「限制广告跟踪」设置
截图来自 Gamers Nexus 在 YouTube 上的调查视频

用户理论上确实可以说“不”。但当说“是”只需按一个高亮按钮,而理解另一面需要 2,705 次按键和数小时的法律阅读时,把这称为“知情同意”已经是客气了。

AdGuard 用户能做什么

要阻止智能电视“往家里打电话”,最稳妥的办法是切断它的互联网连接(并且一直保持切断,Gamers Nexus 已经证明,被攻破的电视可以在离线时保存音频,重新联网后再交出去)。如果还想保留智能功能,AdGuard 提供了几层网络保护。

最简单的选择是公共 AdGuard DNS。它是免费的,可以设置在电视上,更好的做法是设置在路由器上,以保护整个网络。它能拦截已知的广告、跟踪、钓鱼和恶意软件域名,但不提供按设备统计或自定义规则。

私人 AdGuard DNS则提供了这些控制。用户可以看到每台设备访问了哪些域名,选择黑名单、创建规则,并为每台设备单独配置过滤,包括电视。这样一来,角落里那台 LG 想访问什么就一目了然了。

希望把一切都留在自己硬件上的用户,可以使用 AdGuard Home。它提供详细的日志、自定义过滤器和按设备规则,无需将 DNS 处理交由第三方服务器完成,不过设置起来要费更多功夫。

事实上,AdGuard Home 在 Gamers Nexus 的后续报道中还意外地客串了一把。一位 Reddit 用户把 LG C4 放在一个隔离的物联网网络上,并将其 DNS 路由到 AdGuard Home。不到 12 小时,us.nextlgsdp.com 就成了被拦截最多的域名,产生了 4,615 次请求。据机主说,那段时间电视甚至根本没有开机。另一位用户报告说,他们的 LG 电视一直高居被拦截请求的榜首。

这正是 DNS 过滤擅长的地方:它能揭示电视试图连接到哪里,并拦截不想要的目的地。但它只能把守大门,无法改变电视内部发生的事。问题在于,DNS 过滤是按整个域名来拦截的。如果跟踪功能与某个实用功能共用同一域名,拦截它也可能连带弄坏某个应用、推荐或更新。它也无法阻止本地的 ACR 处理、麦克风采集、网络扫描或安全漏洞。

想要更强的隔离,可以把电视放到单独的物联网网络或 VLAN 上,并用防火墙规则让它远离电脑、手机和其他可信设备。在 Android 或 Google TV 上,AdGuard for Android TV 可以增加设备端过滤和防火墙控制。它无法安装在 LG 的 webOS 上。

没有任何单一工具能把一台规则不透明的智能电视变成真正保护隐私的设备。实际的选择是:要么让它保持离线,要么限制它所能触及的家庭网络和外部世界的范围。

LG 的回应并未解决核心问题

毫不意外,LG 把 Gamers Nexus 的报道斥为「不实」,说白了,就是假新闻。随后,LG 发布了一份更详细的智能电视隐私声明,促使 Gamers Nexus 作出逐条回应。

讽刺的是,LG 试图驳倒这篇报道,反而证实了不少内容。ACR 确实会作用于 HDMI 内容,并能把它生成的指纹与电视、内容来源和网络信息结合起来。它还能利用附近的 Wi-Fi 网络来估算位置。LG 还承认,观看数据可能会与 LG Ad Solutions 共享。在加州等美国隐私法最严格的地区,这在法律上可能被算作出售或共享个人信息。

LG 的辩解主要归结为两点:用户已经同意,以及 ACR 发送的是指纹而非原始录音。但没有人指控 LG 会上传整部影片。问题在于,电视能识别通过 HDMI 端口输入的一切,并把这类活动与设备、网络、位置和广告数据关联起来。

同样,把 ACR 称为“可选”并不能让这一切变得没问题。更何况「全选」被高亮显示、设置名称令人困惑、利于跟踪的选项默认开启,而要弄清自己到底同意了什么是需要数千次按键和数小时法律阅读的。LG 坚称自己没有使用暗黑模式,却从不解释为什么它的界面看起来如此像暗黑模式。

LG 的回应或许填补了一些技术空白,但如果说它有什么作用,那就是它印证了:一台普通电视屏幕背后,究竟能藏下多少数据收集。这篇调查和后续报道都值得完整观看。它们表明,这远不止一个设置或一个话多的域名那么简单:智能电视拥有麦克风、跟踪技术,还有你家庭生活的“前排座位”。“关闭”就应该意味着真正关闭,而用作显示器的电视就应该表现得像一台显示器,而不是靠 2,705 次按键和近 5 万个单词的法律条文。

喜欢这篇文章吗?