Gamers Nexus heeft samen met Level1Techs en onafhankelijke beveiligingsonderzoekers het netwerkverkeer van LG-televisies geanalyseerd, en komt tot stevige conclusies. Volgens dat onderzoek scannen de geteste toestellen actief het thuisnetwerk om andere apparatuur in kaart te brengen, waaronder telefoons, printers, routers, servers en smartwatches, en leggen ze daarbij interne IP-adressen vast plus de namen en signaalsterktes van wifinetwerken in de buurt. Die gegevens zouden naar LG Ad Solutions gaan, de advertentietak van het bedrijf. Daarnaast gebruiken de tv’s automated content recognition, waarmee vingerafdrukken van beeld en geluid worden gemaakt om vast te leggen wat je kijkt. Het onderzoek stelt verder dat de microfoon audio kon opnemen terwijl het scherm uit leek te staan, en dat opnames zonder internetverbinding lokaal worden bewaard en later alsnog verstuurd. De onderzoekers meldden ook kwetsbaarheden bij LG, waaronder de mogelijkheid om op afstand code uit te voeren.
LG heeft inmiddels wel gereageerd
Op het moment van de eerste publicatie had LG nog niets laten weten, maar dat is inmiddels veranderd en dat hoort erbij. Het bedrijf bestrijdt de conclusies op drie punten.
Volgens LG worden er geen gesprekken in de omgeving opgenomen en werkt de spraakherkenning alleen als de gebruiker die zelf activeert. Over de kwestie met de monitoren stelt het bedrijf dat het installeren van de bijgeleverde beveiligingssoftware uitdrukkelijke toestemming van de gebruiker vereist via het distributieproces van Microsoft, en dat de eigen software geen persoonlijke gegevens benadert. Wij hebben het onderzoek niet zelf kunnen herhalen, dus behandel dit als de bevindingen van één onderzoeksteam tegenover de verklaring van de fabrikant.
De eigen voorwaarden van LG zeggen iets anders
Hier zit de spanning die dit verhaal interessant maakt, en die staat in LG’s eigen documenten. In de voorwaarden staat dat de gebruiker alle benodigde toestemmingen moet verkrijgen van derden wier stem door het product kan worden opgevangen.
Er staat bovendien bij dat je huisgenoten en gasten moet laten weten dat hun stemmen kunnen worden opgevangen en verwerkt, en dat je dat moet doen in overeenstemming met de wetgeving rond afluisteren en privacy. Dat is een merkwaardige combinatie: het bedrijf zegt dat het apparaat geen omgevingsgesprekken opneemt, en legt tegelijk bij de koper de plicht neer om toestemming te regelen voor precies dat scenario. Zulke zinnen komen niet zomaar in voorwaarden terecht.
In Nederland ben jij degene die het risico loopt
Die verschuiving van verantwoordelijkheid is juridisch geen loze formulering, en het is goed om te weten wat er dan op jou afkomt. Het opzettelijk en wederrechtelijk opnemen van een gesprek in een woning met een technisch hulpmiddel is in Nederland strafbaar gesteld in artikel 139a van het Wetboek van Strafrecht.
Dat artikel richt zich op degene die opneemt. Zet je een apparaat in je woonkamer dat gesprekken van je bezoek vastlegt zonder dat zij dat weten, dan ben jij daarvoor de aangewezen partij, en dat is precies wat LG in zijn voorwaarden bij jou neerlegt. Los daarvan geldt de Telecommunicatiewet: het uitlezen van gegevens uit apparatuur van een gebruiker mag alleen met toestemming, en het in kaart brengen van alle apparaten in je huis valt daar wat ons betreft onder.
Waarom dat netwerkscannen commercieel logisch is
Het scannen van je thuisnetwerk klinkt als een vreemde functie voor een televisie, tot je ziet wat de advertentietak van LG zelf verkoopt. Die claimt toegang te hebben tot 363 miljoen extra bereikbare apparaten in alleen al de Verenigde Staten, door andere hardware te volgen.
Dat getal komt niet uit de lucht vallen en het is LG’s eigen verkooppraatje richting adverteerders. Om reclame op je televisie te koppelen aan reclame op je telefoon, moet je namelijk weten dat die twee in hetzelfde huishouden staan. Precies daarvoor is een lijst van interne IP-adressen en apparaatnamen bruikbaar. Dat maakt de bevinding van de onderzoekers niet automatisch juist, maar het verklaart wel waarom een televisie zoiets zou doen.
Wat die vingerafdrukken van je beeld doen
De techniek die hier automated content recognition heet, verdient uitleg omdat veel mensen niet weten dat hun tv dit kan. Het toestel maakt met vaste tussenpozen een soort vingerafdruk van wat er op het scherm staat en van het geluid dat eruit komt.
Die vingerafdrukken worden vergeleken met een database, waardoor de fabrikant weet welke film, welk programma en welke reclame je hebt gezien. Het werkt over alle ingangen heen, dus ook bij een spelcomputer of een gekoppeld streamingkastje. Dat betekent dat het overstappen op een extern kastje je niet automatisch van deze registratie afhelpt, tenzij je de functie in de instellingen uitzet.
Dit is niet de eerste keer bij dit merk
Voor het beoordelen van deze bevindingen is de voorgeschiedenis relevant. In 2013 toonde een Britse onderzoeker aan dat LG-televisies kijkgegevens naar de servers van het bedrijf stuurden, ook wanneer de gebruiker die verzameling in de instellingen had uitgezet.
In datzelfde onderzoek bleek dat de televisie de bestandsnamen doorgaf van bestanden op een aangesloten USB-stick. LG erkende dat destijds en de Britse toezichthouder deed onderzoek. Dat is inmiddels dertien jaar geleden en zegt niets over de huidige toestellen, maar het is wel de reden dat deze nieuwe bevindingen serieus worden genomen in plaats van weggewuifd.
En dit jaar waren de monitoren al aan de beurt
Er speelt bij hetzelfde merk nog iets dat de context compleet maakt. Wij schreven in juli dat LG-monitoren ongevraagd adware op Windows-pc’s zetten.
Daar ging het om software die via de automatische installatie van Windows meekwam en vervolgens bij elke start reclame liet zien. LG stelt dat die installatie niet zonder toestemming van de gebruiker gebeurt en dat het verloopt via het distributieproces van Microsoft, en dat is een eerlijk punt: Windows installeert zelf begeleidende programma’s bij aangesloten apparatuur. Wel blijft staan dat de gebruiker die keuze in de praktijk nauwelijks bewust maakt, en dat de fabrikant bepaalt wat er in dat pakket zit.
De kwetsbaarheden zijn het concretere probleem
Los van de discussie over reclame en gegevens is er één bevinding waarover weinig te twisten valt. De onderzoekers zeggen kwetsbaarheden te hebben gevonden waarmee code op afstand kan worden uitgevoerd, en hebben die volgens de gebruikelijke procedure bij LG gemeld.
Als dat klopt, betekent het dat een aanvaller een televisie kan overnemen, en dat toestel staat in je netwerk tussen al je andere apparatuur. Vanaf eind 2027 verplicht de Europese Cyber Resilience Act fabrikanten om een ondersteuningsperiode te bepalen en kwetsbaarheden gedurende die periode te verhelpen. Nu is dat nog vrijwilligheid, en juist bij televisies is dat een probleem: die staan tien jaar in je kamer en krijgen zelden zo lang updates.
Wat je vandaag kunt doen
Je hoeft niet te wachten op de uitkomst van dit meningsverschil om iets te veranderen. Het meest effectieve advies van de onderzoekers is ook het simpelste: haal de televisie van internet en gebruik een los streamingkastje.
Doe je dat niet, loop dan in de instellingen de privacy- en advertentieonderdelen langs en zet de functie uit die bijhoudt wat je kijkt, evenals de aanbevelingen voor reclame. Zet de spraakbediening uit als je hem niet gebruikt, en overweeg de afstandsbediening met microfoon niet te koppelen. En als je gasten hebt: het is de fabrikant zelf die vindt dat je hen moet vertellen dat er een microfoon in de kamer staat.


