Разбор GamersNexus: почему рутировать LG TV — плохая идея
GamersNexus and LG: Or why rooting your TV is a bad idea
Автор разбирает двухчасовое расследование GamersNexus о безопасности LG Smart TV. Видео содержит громкие заявления: телевизоры LG могут использоваться как подслушивающие устройства, а также якобы собирают данные о соседних устройствах и даже распознают контент по HDMI. Однако автор приходит к выводу, что многие обвинения основаны на неполных данных: трафик зашифрован, а эксперты не проводили MITM-атаку, чтобы увидеть содержимое. Часть функций, например сканирование сети, — это нормальное поведение для любого IoT-устройства. Главная проблема — уязвимости, возникающие после рутирования, которое фактически ломает защиту телевизора.
Если вы рутируете или взламываете свои устройства, вы по определению ломаете их безопасность.
- adithyassekhar
Я думаю, автор извлёк неверный вывод из видео.
Его аргументы все такие:
- да, все так делают, не только LG; :)
- да, это можно использовать для отслеживания пользователя; но если ты буквально не пойдёшь в штаб-квартиру рекламного подразделения LG, ты не можешь утверждать, что они этого не делают
- они рутовали, чтобы это спровоцировать; ну, ОС и системные приложения не требуют root, он нужен нам для наблюдения.
Если автор здесь, пожалуйста, учти это как причины, по которым покупатель LG может злиться.
- Они не знали, что у LG есть рекламная дочерняя компания, чьи генеральные директора и руководители постоянно ходят на встречи с инвесторами и заявляют, что "они владеют стеклом", "они владеют гостиной", "они владеют сетью и устройствами" в "домашнем хозяйстве LG".
- Если бы это сказало телевизионное подразделение LG, было бы менее обидно. Это сказала рекламная компания, о существовании которой они не знали и с которой они не соглашались быть связанными, когда покупали бытовой прибор.
Хватит сосредотачиваться на технических деталях, посмотри на общую картину.
- Retr0id
> Если вы рутуете или джейлбрейкаете свои устройства, вы по своей природе нарушаете их безопасность.
> Если он сможет продемонстрировать, что кто-то удалённо джейлбрейкает ваш телевизор или включает эти настройки без вашего ведома или каких-либо действий с вашей стороны, это была бы гораздо более серьёзная проблема, на мой взгляд.
Существуют способы удалённого джейлбрейка телевизоров LG webOS без взаимодействия с пользователем, используя те же (или аналогичные) уязвимости, которые вы используете для добровольного рута своего телевизора.
Основная причина, по которой такие инструменты, как https://rootmy.tv, снабжены дисклеймерами и требуют взаимодействия с пользователем, — это наша вежливость, а не техническая необходимость. (источник: я владею доменом rootmy.tv)
- rickdeckard
Спасибо за статью, она отражает моё собственное впечатление от видео.
Видео представляет собой довольно смешанный набор тем, сваленных в кучу, что досадно, потому что, на мой взгляд, более чёткое разделение было бы полезнее для донесения мысли.
Им следовало решить сосредоточиться на конкретной области, а затем представить все находки вокруг неё, например:
1. Платформа сбора рекламных данных, которую эксплуатируют производители телевизоров, какие данные они собирают и как их используют.
2. Уязвимости ОС в SmartTV и потенциальные проблемы эксплуатации их в злонамеренных целях.
3. Общее поведение устройства при подключении к вашей сети, с включёнными функциями, такими как голосовое управление, управление приложениями, умный дом и т. д., и как это может раскрывать информацию о вас.
Все пункты и сценарии в видео могут быть обоснованными, но они перескакивают между этими областями и подразумевают, что всё это одно и то же, ослабляя всё расследование.
Если бы я был LG и был вынужден ответить на это, я мог бы легко сосредоточиться на разборе темы голосового ввода как простой демонстрации функции и того, как предварительный рут телевизора просто показал локальный процесс её обработки, уводя повествование от (на мой взгляд) гораздо более важных тем...
- taylorfinley
Это читается как статья, написанная PR-фирмой по управлению кризисом. Возможно, это не так, но читается именно так. Она затуманивает воду расплывчатыми намёками и предполагает, что мы не можем сделать никаких выводов из зашифрованных пакетов. Если ваш экран показывает контент, поступающий через HDMI, и пакеты направляются на конечную точку ACR, я думаю, безопасно предположить, что HDMI подвергается ACR.
- pmlnr
> Если вы рутуете или джейлбрейкаете свои устройства, вы по своей природе нарушаете их безопасность.
Вау.
Пожалуйста, прекратите распространять подобные вещи.
Отсутствие root означает отсутствие владения устройством, которое вы оплатили и которое находится в вашем доме.
- badsectoracula
> Если он сможет продемонстрировать, что кто-то удалённо джейлбрейкает ваш телевизор или включает эти настройки без вашего ведома или каких-либо действий с вашей стороны, это была бы гораздо более серьёзная проблема, на мой взгляд.
Вы действительно хотите, чтобы канал с 2,66 миллионами подписчиков показал, как получить удалённый доступ к телевизорам, которыми пользуются миллионы людей? :-P
- bob1029
> Что я должен вынести из этого? Если посмотреть на другие IoT-устройства, они покажут то же самое. Но здесь это подаётся как плохое. Почему?
Экономика инфлюенсеров сейчас перенасыщена. Нужно повышать ставки, чтобы удерживать внимание зрителя.
- fulafel
Выглядит бессвязно. Что именно является плохой идеей и почему? Они заново открывают "не запускай ничего без необходимости от root"?