deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (hnrss.org)

GamersNexus LG televizyonların dinleme yapabileceğini iddia ediyor; teknik eleştiri kanıtların yetersiz kaldığını söylüyor

GamersNexus, LG akıllı televizyonların ev ağlarını haritalayan dinleme cihazlarına dönüştürülebileceğini öne sürüyor; ancak geniş çapta paylaşılan bir eleştiri, gösterilen şifreli trafiğin cihazdan gerçekten ne tür verilerin çıktığını hiçbir zaman kanıtlamadığını savunuyor.

GamersNexus LG televizyonların dinleme yapabileceğini iddia ediyor; teknik eleştiri kanıtların yetersiz kaldığını söylüyor

GamersNexus'un iddiaları

GamersNexus, LG'nin WebOS televizyonları hakkında iki saatlik bir araştırma yayımladı ve videoda bu cihazların dinleme aygıtı olarak işlev görebileceği, platforma gömülü reklam yığınının da buna katkıda bulunan bir etken olduğu ileri sürülüyor. Video, daha sonra Hacker News ana sayfasına ulaşan bir blog yazısında ayrıntılı bir yanıta konu oldu; yazının yazarı, en çarpıcı iddialardan birkaçının aslında gösterilen kanıtların ötesine geçtiğini savunuyor.

Eleştiriye aktarıldığı şekliyle videoda, ekip televizyonda konuşulan ifadelerin dökümlerini içeren log dosyaları buluyor; bu dökümlerde kredi kartı bilgilerine ve bir Sosyal Güvenlik numarasına atıflar da var. GamersNexus ayrıca televizyonun kapalı görünürken kameradan ve mikrofondan kayıt yapabildiğini, ağ bağlantısı devre dışıyken sesi daha sonra uzaktan erişimi olan herkesin alabilmesi için kaydetmeye devam edebildiğini ve yerel ağı tarayarak ilgisiz düzinelerce cihazı kataloglayabildiğini iddia ediyor.\n Videodaki bir ekran ayrıca LG'nin toplayabileceği söylenen verileri listeliyor: izleyicinin IP adresi ve yaklaşık konumu, yakındaki Wi-Fi ağlarının adları, sinyal güçleri ve kanal atamaları ile ağdaki diğer cihazların iç adresleri — televizyonla hiçbir ilgisi olmayan ofis telefonları dahil.

Eleştirinin itiraz ettiği noktalar

Blog yazısının yazarı dökümleri farklı okuyor. Log kayıtları arama yanıtlarının yanında yer alıyor; bu da testçilerin bir sesli arama yaptığını, test ifadelerini söylediğini ve işletim sisteminin sorguyu ve sonuçlarını kaydettiğini gösteriyor. Yazarın görüşüne göre bu sürekli bir kayıt değil; bu tür logların cihazda saklanması şüpheli olsa da, gizli bir dökümleme kanıtından çok uzak.

İddia edilen ağ taraması da bu okumada daha iyi bir kader bulmuyor. Videoda vurgulanan trafik — güvenlik araştırmacısı MrBruh'un yorumlarıyla — standart keşif protokollerinden (mDNS, SSDP ve ters DNS) ile Kasa ve LIFX akıllı ev trafiğinden oluşuyor. Yazar, fiilen her IoT cihazının ve medya oynatıcısının benzer trafik yaydığını, Samba paylaşımlarına veya DLNA sunucularına erişimin bir televizyon için olağan bir davranış olduğunu belirtiyor. Gerçekten suçlayıcı olacak şey — yani keşfedilen hostname'lerin benzersiz bir tanımlayıcıyla eşleştirilip LG'nin sunucularına veya reklamverenlere yüklenmesi — yazıya göre hiçbir zaman gösterilmiyor.

Bu boşluk araştırmanın tamamında tekrarlanıyor. LG bağlantılarını HTTPS ile şifrelediğinden, gösterilen Wireshark kayıtları DNS istekleri ile LG Telemetry ve LG Channels Telemetry gibi uç nokta adlarının ötesinde pek bir şey ortaya koymuyor. Level1Techs'ten Wendell — kendisine danışılan üç dış uzmandan biri; MrBruh ve U-Turn de GamersNexus'un daha önce haberini yaptığı uzmanlardan — kameraya karşı, yüklerin şifresini çözmenin man-in-the-middle kurulumu gerektireceğini kabul ediyor. Bu olmadan, çağrı sayıları ve istek boyutları sıklığı gösterir, içeriği değil.

Kısmen ayakta kalan iddialar

Yazarın maddeyi hak ettiğini kabul ettiği bulgulardan biri LG'nin FAST-kanal yayın ortağı Amagi ile ilgili. Yayın URL'lerine bir Amagi kanal kimliği, kanal adı (kaydedilen örnekte CNN US) ve bir platform-bölge kodu gömülü; dolayısıyla aramaları gözlemleyebilen herkes hangi kanalın izlendiğini çıkarabilir ve kanal değişikliklerini zaman damgasıyla işaretleyebilir. Yazar burada bile videonun çerçevesine itiraz ediyor: Anahtarlamalı bir ağda, başka bir cihaz yönlendiricinin kontrolü veya ARP spoofing olmadan bir televizyonun DNS isteklerini pasif olarak okuyamaz; sızıntı tek başına LG'den değil Amagi'nin URL şemasından kaynaklanıyor, yani Amagi üzerine kurulu diğer servisler de aynı şekilde davranıyor.

Otomatik içerik tanıma (ACR) konusunda MrBruh, videoda gösterilen bir çalışmaya dayanarak ACR işlemenin bir HDMI girişine bile uygulandığını savunuyor. Blog yazarı bu çalışmayı okumuş ve araştırmacıların da televizyonun yüklerinin şifresini çözemediğini görmüş; HDMI parmak izlemenin gerçekte olup olmadığı, çalışmanın gelecek çalışmalar için işaretlediği açık bir soru olarak duruyor.

Neden önemli

Bu anlaşmazlık, akıllı televizyonların denetimi hak edip etmediğinden çok — ACR parmak izleme ve reklam telemetrisi eskiden beri belgelenmiş, iyi bilinen kaygılar — şifreli trafiğin neyi kanıtlayabileceğine dair. Uç nokta sayıları ve DNS kayıtları bir televizyonun reklam altyapısıyla iletişim kurduğunu gösterir, ne ilettiğini değil; olağan IoT keşfini gözetim olarak sunmak ise meşru eleştiriyi kolayca geçersiz kılınabilir hale getirir. Kullanıcılar için bu olay hangi açıdan bakılırsa bakılsın düşündürücü: Cihazın trafiği şifreli olduğundan sıradan kullanıcıların televizyonlarının ne gönderdiğini denetlemenin pratik bir yolu yok; ve en güçlü doğrulanmış bulgu — sesli sorguların cihazın kendisinde okunabilir loglarda saklanması — gömülü mikrofonlar ve sesli aramaya temkinle yaklaşmak için tek başına yeterli bir neden.

  • #smart-tv
  • #security
  • #privacy
  • #lg
  • #webos

İlgili yazılar