2억 1,600만 대의 감시 TV — LG 스마트 TV의 문제 [영상]

2 hours ago 1

Gamers Nexus와 보안 연구진이 LG TV에서 주변 기기 탐색·음성 전사 로그 저장을 확인하고, 침해 후에는 몰래 녹음·촬영할 수 있음을 시연함 — 기본 데이터 수집과 공격자가 제어권을 확보한 뒤의 동작은 구분해야 함 자동 콘텐츠 인식(ACR) 은 화면·오디오를 지문으로 바꿔 시청 내용을 식별하며 HDMI 모니터로 쓸 때도 작동할 수 있음 — LG는 이 시청 데이터와 같은 가구의 다른 기기를 연결하는 광고 상품을 운영함 시험 TV는 내부망의 최소 38개 기기를 발견했고, 약관을 거부한 LG G3도 1시간 동안 8개 엔드포인트와 통신함 — 다만 일부 통신이 암호화되어 실제 전송 정보의 전체 범위는 확인하지 못함 마이크 끄기·추적 거부·네트워크 분리는 차단 범위가 서로 다름 — 내장 마이크 스위치는 USB 웹캠 등의 입력까지 막지 않았고, 이미 침해된 TV는 오프라인 녹음 후 재연결 시 파일을 반출할 수 있었음 연구진은 미공개 취약점의 책임 있는 공개 절차가 진행 중인 만큼 모든 네트워크에서 LG 스마트 TV를 분리할 것을 권고함 — 소비자의 기기 검사·수정 권한 보장과 강제 중재·디지털 잠금 우회 제한의 제도 개선도 요구함 조사 범위와 확인 수준 Gamers Nexus는 보안 연구자 Bruh, U-Turn, Wendell과 함께 새 LG G5를 비롯한 여러 TV의 네트워크 통신, 펌웨어, 음성 처리와 공격 가능성을 조사함 Wireshark 패킷 캡처와 펌웨어 복호화·역컴파일을 활용했고, TV 탈옥 커뮤니티의 도움도 받음 기본 동작을 확인하는 실험과 루팅·취약점 악용 후 기능을 바꾸는 실험을 함께 수행함 기본 데이터 수집은 취약점을 악용하지 않아도 발생했지만, 임의 녹음·촬영과 파일 반출 시연에는 TV 제어권 확보 등의 조건이 필요했음 여러 추가 취약점은 책임 있는 공개 절차가 진행 중이어서 구체적인 공격 방법을 공개하지 않음 모든 LG TV·모니터와 펌웨어·소프트웨어 버전을 시험한 것은 아니므로 결과를 모든 제품에 일괄 적용할 수는 없음 LG 디스플레이는 병원·치과·대기실·호텔·숙박시설·회의실·법률 사무소 등에서도 쓰임 이 장소들의 TV가 실제 도청 중이라는 뜻은 아님 다만 시험 제품과 같은 문제가 있다면 민감한 대화나 화면을 수집하는 기능이 악용될 수 있음 ACR과 가구 단위 광고 추적 자동 콘텐츠 인식(ACR) 은 화면의 이미지나 출력 오디오 일부를 디지털 지문으로 바꾸고, 미디어 데이터베이스와 비교해...

Read Entire Article