Des millions de téléviseurs connectés LG fonctionnant sous le système d'exploitation webOS peuvent être transformés en dispositifs d'écoute dissimulés qui continuent d'enregistrer même lorsque l'appareil semble éteint ou déconnecté d'Internet, selon une enquête technique détaillée publiée cette semaine.

Comment fonctionne la vulnérabilité

La recherche, menée par la chaîne YouTube Gamers Nexus avec l'assistance de Level1Techs et d'analystes en sécurité indépendants, a débuté par une analyse du trafic réseau généré par les modèles LG OLED. Ils ont découvert que les téléviseurs sous webOS scannent activement le réseau local, répertoriant de manière silencieuse les smartphones, les objets connectés et les adresses IP internes, tout en cartographiant les réseaux Wi-Fi environnants par nom et par puissance de signal. Bien qu'un tel comportement de découverte soit courant pour les appareils prenant en charge la diffusion ou l'intégration de la maison connectée, les chercheurs ont identifié des vulnérabilités critiques dans l'implémentation qui permettent à un attaquant sur le même réseau local de prendre le contrôle du téléviseur.

Une fois compromis, le téléviseur fonctionne comme un microphone caché. L'équipe a démontré que la capture audio reste possible lorsque l'appareil est en mode veille, un état dans lequel la plupart des utilisateurs supposeraient que tous les capteurs sont désactivés. Les résultats ont été présentés dans une vidéo de deux heures qui détaille l'énumération du réseau, la chaîne d'exploitation et les mécanismes de persistance subséquents.

Enregistrement hors ligne et téléversement différé

L'élément peut-être le plus frappant est le comportement lorsque le téléviseur est complètement coupé d'Internet. Les chercheurs ont montré qu'un appareil compromis continue de capturer le son ambiant dans la pièce et écrit les enregistrements dans le stockage local. Lorsqu'une connexion Internet est rétablie, que ce soit par la reconnexion de l'utilisateur au Wi-Fi ou par l'association automatique du téléviseur à un réseau connu, l'audio stocké est transmis à des destinations externes. Cela signifie que le simple fait de débrancher le câble Ethernet ou d'éteindre le routeur n'arrête pas la surveillance, mais ne fait que retarder l'exfiltration.

L'implication est qu'un attaquant qui parvient à s'infiltrer dans un réseau domestique, peut-être via un routeur vulnérable, un appareil IoT compromis ou des identifiants hameçonnés, peut implanter un point d'écoute persistant qui survit aux pannes de réseau et aux redémarrages. L'alimentation de secours toujours active du téléviseur, conçue pour un démarrage rapide et la disponibilité de l'assistant vocal, fournit l'énergie nécessaire à la capture audio continue.

Le rôle de la reconnaissance automatique de contenu

La vulnérabilité s'ajoute au système de reconnaissance automatique de contenu (ACR) de LG, qui utilise des empreintes visuelles et audio pour identifier ce que le spectateur regarde. La grande majorité de ces données alimente l'écosystème publicitaire de LG, construisant des profils pour le marketing ciblé. Les chercheurs notent que l'exploitation détourne le même microphone et le même pipeline de traitement utilisés pour l'ACR. Les menus de paramètres de LG offrent des options très limitées pour désactiver l'ACR, laissant aux consommateurs ce que les enquêteurs décrivent comme « peu d'échappatoires » à la collecte de données.

Des vulnérabilités supplémentaires découvertes lors de l'audit pourraient potentiellement permettre l'exécution de code à distance, faisant passer la menace de l'écoute passive au contrôle total de l'appareil. Les chercheurs n'ont pas publié les détails techniques complets de la chaîne d'exploitation, suivant un calendrier de divulgation responsable destiné à donner à LG une fenêtre pour développer et distribuer des correctifs de firmware.

Calendrier de divulgation et réponse de LG

Au moment de la publication, LG Electronics n'avait pas émis d'avis de sécurité public ni de calendrier pour les correctifs. Le cycle de mise à jour typique de l'entreprise pour webOS implique des mises à jour de firmware mensuelles, mais les vulnérabilités critiques de cette gravité justifient souvent une publication hors bande. L'équipe de recherche affirme avoir partagé ses conclusions avec LG avant la publication de la vidéo et retient le code de preuve de concept pour réduire le risque d'armement immédiat.

L'absence de programme de divulgation coordonnée des vulnérabilités (CVD) pour l'électronique grand public reste une faiblesse structurelle. Contrairement aux éditeurs de logiciels d'entreprise, la plupart des fabricants de téléviseurs ne gèrent pas de plateformes publiques de chasse aux bugs ni ne publient d'avis de sécurité dans un format standardisé. Cette opacité rend difficile pour les utilisateurs de savoir si leur modèle spécifique est concerné ou quand un correctif arrivera.

Contexte réglementaire en Europe

Ces conclusions arrivent alors que le Cyber Resilience Act de l'Union européenne entre dans sa phase de mise en œuvre, imposant des exigences de sécurité obligatoires pour les appareils connectés mis sur le marché unique. La réglementation, qui couvre les produits à éléments numériques, exige des fabricants qu'ils gèrent les vulnérabilités de manière responsable, fournissent des mises à jour de sécurité pour une période définie et signalent les incidents aux autorités nationales. Les téléviseurs de LG, vendus en grand nombre dans l'UE, relèvent pleinement de ce champ d'application. Le Règlement général sur la protection des données s'applique également : les enregistrements audio de personnes identifiables constituent des données personnelles, et tout traitement sans base légale, en particulier l'enregistrement dissimulé, enfreindrait plusieurs articles.

Les autorités nationales de protection des données en France, en Allemagne et en Irlande ont déjà infligé des amendes à des fabricants de téléviseurs connectés pour des pratiques opaques d'ACR. La CNIL française, par exemple, a enquêté sur la reconnaissance automatique de contenu sur les téléviseurs connectés et a émis des directives exigeant un consentement explicite. La vulnérabilité actuelle, qui contourne entièrement les contrôles de l'utilisateur, attirerait probablement l'attention des régulateurs si LG ne peut démontrer une remédiation rapide.

Ce que les propriétaires peuvent faire maintenant

Jusqu'à ce qu'un correctif de firmware soit disponible, la seule atténuation fiable consiste à déconnecter complètement le téléviseur du réseau local, tant en Wi-Fi qu'en Ethernet. Cela désactive cependant les fonctions intelligentes, les applications de streaming et les mises à jour logicielles, transformant efficacement un téléviseur connecté en un écran simple. Certains utilisateurs peuvent isoler le téléviseur sur un VLAN distinct ou un réseau invité sans accès aux autres appareils, ce qui limite la surface d'attaque mais n'élimine pas la capacité d'enregistrement hors ligne si le téléviseur est déjà compromis.

Désactiver l'ACR dans le menu des paramètres réduit les données que LG collecte pour la publicité, mais ne résout pas la vulnérabilité sous-jacente. Le microphone reste actif pour les fonctions d'assistant vocal, et l'exploitation des chercheurs ne dépend pas de l'activation de l'ACR. Des interrupteurs physiques de microphone ou des déconnexions matérielles ne sont pas présents sur les modèles LG actuels.

Organisations

LG Electronics · Gamers Nexus · Level1Techs