LG製テレビが待機中も録音・LAN内をスキャン — 500時間検証が暴いたACRとUPnPの中身
はじめに
9月7日、ハードウェア検証で知られる Gamers Nexus が Level1Techs と組み、500時間以上・約7万ドルを投じた LG スマートテレビの調査結果を2時間超の動画で公開した。翌8日には The Verge が取り上げ、Hacker News で271pt、日本でもはてなブックマーク139users と、テック系ニュースとしては異例の伸び方をしている。
内容を一言でまとめると「テレビが待機中もマイクで録音し、家庭内 LAN の機器を列挙して広告部門に送っていた」となるのだが、この要約はやや雑だ。実際の検証結果は 「確実に日常的に起きているテレメトリ送信」 と 「実験室で実証された能力・脆弱性」 が混ざっており、両者は脅威モデルとして別物である。
この記事では、(1) 何が観測されたのかを技術要素ごとに分解し、(2) ACR と UPnP という2つの仕組みがなぜこうなるのかを整理し、(3) エンジニアが自宅ネットワークとプロダクト設計の両面で何をすべきかを見ていく。
検証で何が観測されたのか
報道各社が伝えている観測結果は、大きく4つに分かれる。
1. UPnP によるローカルネットワークの列挙。 LG の webOS が、テレビの動作に必要のない機器まで繰り返しスキャンしていた。列挙対象はスマートフォン、PC、スマートウォッチ、プリンタ、ネットワーク機器、サーモスタットなど。取得していたのは内部 IP アドレスだけでなく、近隣 Wi-Fi の SSID・信号強度・位置情報にまで及ぶ。これらの一部が LG の広告部門である LG Ad Solutions に送信されていた。
2. 画面オフ状態での音声取得とオフラインバッファリング。 画面が暗くテレビが消えているように見える状態でも、内蔵マイクが音声を取得して保存し続けた。さらに検証チームは ネットワークを切断した状態でテレビの近くで話し、再接続した瞬間に蓄積された音声が暗号化されてアップロードされる のを観測している。約60フィート(18m 強)離れた壁越しの発話まで拾ったとされる。
3. 設定でミュートしても止まらない第2のマイク。 設定メニューからメインのマイクをミュートしたうえで、そのミュートスイッチが触れていない第2のマイクから使用可能な録音を取り出せた。これは「設定 UI が実装のすべてを制御していない」典型例だ。
4. HDMI 入力でも動く ACR。 テレビを内蔵アプリではなく単なる HDMI モニタとして使っている間も、ACR が動作し続けていた。PS5 やノート PC を HDMI 接続したとき、通信の頻度とデータ量がむしろ増えたという観測もある。
加えて研究者らは webOS に リモートコード実行(RCE)脆弱性 を発見し、責任ある開示のプロセスに入っている。詳細は未公開だが、Malwarebytes は「LG は完全には修正していない」と報じている。
ACR と UPnP — なぜこの2つが揃うと厄介なのか
ACR(Automatic Content Recognition) は、画面や音声を一定間隔でサンプリングしてデジタル指紋を生成し、サーバ側のデータベースと突き合わせてコンテンツを特定する技術だ。Shazam の映像版を常時走らせていると考えればいい。
重要なのは ACR が「アプリ層」ではなく「表示パイプライン層」に居る という点だ。Netflix アプリの中で何を見たかを記録するのではなく、パネルに出ている絵そのものを指紋化する。だから入力ソースが内蔵アプリだろうと HDMI のゲーム機だろうと Blu-ray だろうと区別なく捕捉できる。「アプリを使わなければ追跡されない」という直感が成立しない構造になっている。
これは LG 固有の話ではない。RTINGS.com が Wireshark を使って Samsung・Sony・Hisense・TCL・Panasonic・Vizio・Roku など15台を調べた結果、ACR は業界標準の実装だった。名称だけがメーカーごとに違う(Samsung は “Viewing Information Services”、LG は “Viewing Information Agreement”、Sony は “Samba Interactive TV”、Vizio は “Viewing Data”)。設定画面でこれらの名前を知らないと、そもそも探せない。
そこに UPnP によるネットワークディスカバリ が重なると、性質が変わる。ACR 単体なら「この世帯は何を見たか」という視聴ログだが、LAN 上のデバイス一覧と近隣 Wi-Fi の SSID・信号強度が加われば、世帯の同定と構成メンバーの推定ができる。同じ SSID リストと同じ MAC 群を持つ端末群は同一世帯だと判定できるからだ。広告 ID をまたいだクロスデバイス追跡の材料としては、視聴ログよりこちらのほうが価値が高い。
そして UPnP は元来「LAN 内は信頼できる」という前提の上に立った規格で、認証がない。テレビが SSDP で問い合わせれば、応答する機器は素直に自己紹介してしまう。ここに RCE 脆弱性が乗ると、話は広告の域を出る。インターネットに常時つながっていて、LAN 全体をマッピング済みで、マイクを持ち、遠隔でコードを実行できる箱 が居間にある、という構図になるからだ。
「確定」と「能力実証」を切り分ける
報道が加熱するとここが混ざるので、明示しておきたい。
- 恒常的に起きている(確定): ACR による視聴内容の指紋化と送信、UPnP による LAN 機器の列挙、Wi-Fi 情報の収集。これらは平常運転のテレメトリだ。
- 実験室で実証された能力・脆弱性: 第2マイクからの録音取得、RCE。tbreak が指摘するとおり、これは「すべての LG テレビが常時会話を盗聴している」という主張ではなく、能力とセキュリティリスクの実証として読むのが正確だ。
ただしこの区別は、安心材料にはならない。攻撃者から見れば「能力が存在し、それを起動する脆弱性がある」時点で、実際に常時録音しているかどうかは関係がない。防御側の設計としては、能力が存在する前提で組むべきだ。
もう1つ、消費者保護の観点で見逃せない事実がある。5月にテキサス州司法長官が LG と和解し、ACR の視聴データ収集にはインフォームドコンセントを取り、明確なオプトアウトを提供することが義務づけられた。ところが Gamers Nexus の検証では、“Do Not Sell My Personal Information” のトグルが、購入者がインターネットに接続する前・何にも同意する前の時点でオフのまま出荷されていた。同意設計としてはこれが一番きつい指摘だと思う。
エンジニアは何をすべきか
自宅ネットワーク側の対策は、順序をつけるとこうなる。
- ルータで UPnP を無効化する。 テレビ側の設定より上流で止まる。副作用としてゲーム機の NAT タイプが変わることがあるので、必要なポートは手動転送する。
- IoT 機器を VLAN / ゲストネットワークに分離する。 テレビが列挙できる機器を、テレビ以外いない網に閉じ込める。多くの家庭用ルータのゲスト SSID にはクライアント間分離が入っている。
- 設定から ACR とマイクを無効化する。 前述のとおり名称がメーカーごとに違うので、設定検索で “Viewing”、“視聴情報”、“インタラクティブ” あたりを引く。ただしこれは最後の一手であって、第2マイクの件が示すように UI のトグルは実装の保証にならない。
- ファームウェアは適用する。 RCE の修正が入るのはここだ。1〜3 と矛盾するようだが、更新のためのネットワーク接続は残しておくほうがトータルでは安全側になる。
プロダクトを作る側としての教訓のほうが、実は普遍的だ。この件で批判されているのは「データを集めたこと」より設計と表示の乖離である。
- ミュートのトグルが、音声を取得しうるすべての経路を止めていなかった。ユーザー向けスイッチの責務範囲を、実装のサブシステム境界と一致させること。片方だけ止めるトグルは、機能ではなく虚偽表示になる。
- オフライン時にテレメトリをローカルにキューして再接続時に送る実装自体は、モバイルアプリでもごく普通のパターンだ。だがそれがマイク音声で、かつユーザーがオフだと認識している状態で行われた瞬間、同じ実装が「一時的な取りこぼし防止」から「隠蔽」に反転する。キューイングの是非はデータの種類と表示状態に依存する。
- デフォルト値は同意ではない。法的義務としてオプトアウトを実装しても、初期値がオフなら実質的に守られていない。規制対応は「機能を作った」で終わらず「初期状態が何か」まで含む。
まとめ
- Gamers Nexus と Level1Techs が500時間・7万ドルをかけて LG スマートテレビを検証し、ACR による視聴指紋化、UPnP による LAN 機器・近隣 Wi-Fi 情報の収集、画面オフ時の音声取得とオフライン蓄積、RCE 脆弱性を報告した。
- ACR は表示パイプライン層で動くため、HDMI 入力でも捕捉される。これは業界標準の実装で、LG 固有の問題ではない。
- 第2マイクからの録音と RCE は「能力・脆弱性の実証」であって常時盗聴の証明ではないが、防御設計は能力が存在する前提で組むべき。
- 対策の優先順位は、ルータの UPnP 無効化 → IoT の VLAN 分離 → 設定でのオプトアウト → ファームウェア更新。
- 作る側の教訓は「トグルの責務範囲を実装境界と一致させる」「オフ状態でのテレメトリ・キューイングは隠蔽になる」「規制対応はデフォルト値まで含む」の3点。
家庭内のスマートデバイスは、これまで「便利さのためにデータを差し出す」という交換で語られてきた。今回の件が示したのは、その交換の条件がユーザーの認識と一致していない場合がある、という一段手前の問題だ。RCE が絡む以上、次に来るのはプライバシーの議論ではなくインシデントの話になる可能性がある。
ソース
- LG TVs caught spying even when offline or on standby — The Verge
- LG製スマートテレビが画面オフ時に音声を録音しローカルデバイスをスキャン — GIGAZINE
- LG以外のスマートテレビも画面内容を追跡してユーザーをスパイ — GIGAZINE
- LG TV flaws could let attackers listen in, even in standby mode — Malwarebytes
- LG Smart TVs found scanning home networks for nearby devices — CyberInsider
- LG Smart TV Privacy: What the Investigation Found — tbreak
※ The Verge の原文は本稿執筆時にフェッチできなかったため、同記事の内容は日本語・英語の二次報道(GIGAZINE / CyberInsider / tbreak / Malwarebytes)と検索結果から確認した。RCE の技術的詳細は責任ある開示の進行中で未公開。