TV LG của bạn có đang nghe lén? Hé lộ góc khuất trong cuộc điều tra của GamersNexus
Bài viết phân tích cuộc điều tra của GamersNexus về các lỗ hổng bảo mật và quyền riêng tư trên TV thông minh LG webOS. Tác giả đưa ra góc nhìn phản biện, cho rằng nhiều bằng chứng chỉ ra vấn đề 'nghe lén' hoặc 'quét mạng' chưa thực sự thuyết phục vì TV đã bị root và các tập tin log được trích xuất trong điều kiện đã bị xâm nhập. Từ đó, bài viết đặt câu hỏi liệu có nên quy kết hành vi xấu khi thiết bị đã bị can thiệp sâu từ bên ngoài hay không, đồng thời vẫn thừa nhận những rủi ro tiềm ẩn từ việc thu thập dữ liệu của LG.

TV LG của bạn có đang nghe lén? Hé lộ góc khuất trong cuộc điều tra của GamersNexus
Một video điều tra dài hai tiếng của GamersNexus cáo buộc TV thông minh LG có thể bị biến thành thiết bị nghe lén và quét mạng nội bộ, gây xôn xao cộng đồng công nghệ. Tuy nhiên, khi xem xét kỹ lưỡng, nhiều bằng chứng được đưa ra trong video lại đến từ một chiếc TV đã bị root — tức đã bị xâm nhập toàn bộ hệ thống — khiến cho các kết luận trở nên thiếu thuyết phục hơn nhiều so với vẻ bề ngoài.
Lời cáo buộc "giật gân" và những gì thực sự được chứng minh
Điểm mở đầu của video khiến nhiều người chú ý khi trích xuất log từ TV LG webOS, trong đó có các câu thoại như "My credit card information" và "My Social Security Number is...". Tuy nhiên, như tác giả bài viết gốc chỉ ra, đây có thể chỉ là kết quả từ các lệnh tìm kiếm bằng giọng nói được kích hoạt thủ công, chứ không phải bằng chứng cho thấy TV liên tục ghi âm và phiên âm mọi cuộc trò chuyện.
"Nó không phải lúc nào cũng ghi âm và phiên âm; họ đã thực hiện một tìm kiếm bằng giọng nói. Bạn có thể tranh luận rằng việc lưu trữ những log này cùng với lịch sử tìm kiếm là điều không lý tưởng."
Ý tưởng cho rằng LG TV có thể thu thập địa chỉ IP, vị trí địa lý, tên các mạng WiFi lân cận hay các thiết bị khác trên cùng mạng LAN về bản chất không có gì mới. Về mặt kỹ thuật, bất kỳ thiết bị thông minh nào kết nối Internet đều có khả năng thực hiện các hoạt động này để phục vụ tính năng chia sẻ nội dung, điều khiển thiết bị IoT như đèn Kasa, LIFX hay các giao thức mDNS, SSDP. Do đó, việc phát hiện TV "quét mạng" để tìm thiết bị không hẳn là điều bất thường trong bối cảnh một thiết bị thông minh thông thường.
Điểm yếu chí mạng: TV đã bị root trước khi thu thập bằng chứng
Điểm trọng tâm của bài phê bình nằm ở phương pháp điều tra: Wendell từ Level1Techs đã root TV — giành quyền truy cập root vào hệ điều hành webOS — trước khi tiến hành các thử nghiệm ghi âm ngay cả khi TV không kết nối mạng hay kích hoạt micro từ xa.
TV LG webOS đã bị root và SSH từ xa
Người dùng có thể thấy trên màn hình dòng lệnh root@webOSTV và luna-send trong terminal SSH — cho thấy mọi thao tác sau đó đều được thực hiện trên một thiết bị đã hoàn toàn bị "bẻ khóa" và nằm trong tay kẻ tấn công. Vì vậy, việc có thể bật micro hoặc truy cập file log từ xa không phải là điều đáng ngạc nhiên, bởi khi bạn root bất kỳ thiết bị nào, bạn đã vô hiệu hóa toàn bộ cơ chế bảo mật của chính nhà sản xuất.
Tác giả bài viết gốc đặt câu hỏi: nếu một người dùng bình thường không root TV của mình, liệu các lỗ hổng này có thể bị khai thác từ xa hay không? Thế nhưng video của GamersNexus lại không chứng minh được điều đó, và đây chính là "lỗ hổng" nghiêm trọng nhất trong cuộc điều tra của họ.
Vấn đề thực sự: Hành vi thu thập dữ liệu của LG — và những gì còn bỏ ngỏ
Bên cạnh những lập luận về kỹ thuật, tác giả cũng thừa nhận rằng GamersNexus đã chạm vào một vấn đề nhức nhối: LG và các hãng TV khác đang sử dụng công nghệ quảng cáo và theo dõi người dùng một cách mơ hồ, thiếu minh bạch. Ví dụ, việc TV kết nối tới dịch vụ Amagi cho các kênh FAST (các kênh truyền hình miễn phí có quảng cáo) có thể làm lộ thông tin kênh người dùng đang xem qua URL tới bên thứ ba — điều này khá phổ biến với nhiều nhà sản xuất khác, chứ không riêng gì LG.
Các thiết bị được phát hiện trên mạng nội bộ qua bản ghi log của webOS
Một khía cạnh đáng chú ý khác là công nghệ ACR (Automatic Content Recognition). Người dùng dẫn đến một nghiên cứu cũng chỉ ra rằng TV LG có thể thực hiện nhận dạng nội dung trên cả cổng HDMI. Tuy nhiên, nghiên cứu này thừa nhận họ không thể giải mã dữ liệu tải lên, do đó chưa có bằng chứng kết luận nội dung này được gửi về máy chủ LG hay không.
Tác giả bày tỏ sự ủng hộ với tinh thần điều tra của GamersNexus và không hề có ý bênh vực LG, nhưng cho rằng cách tiếp cận "đưa ra những lời cáo buộc nghiêm trọng khi chưa có đủ dữ liệu" là một sai lầm trong bối cảnh mà người xem dễ bị kích động bởi các tiêu đề giật gân. Thực tế, các đoạn băng thu được chủ yếu ghi lại các yêu cầu DNS và số lần gọi API, chứ không phải nội dung dữ liệu được truyền đi. Để kết luận chính xác, cần phải có một thiết lập man-in-the-middle để giải mã chứng chỉ SSL — điều mà nhóm GamersNexus chưa thực hiện tới nơi tới chốn.
Việc "root" chính TV của mình để khám phá hệ điều hành là hành động thú vị, nhưng dùng nó làm bằng chứng cho thấy TV có thể bị tấn công khi chưa được sửa đổi lại là một câu chuyện khác. Khi bạn đã vượt qua hàng rào bảo mật của nhà sản xuất, thì hầu như mọi thứ đều có thể xảy ra — kể cả việc bật micro, đọc log hay chiếm quyền điều khiển từ xa.
Bài học cho người dùng Việt Nam
Trong bối cảnh TV thông minh ngày càng phổ biến tại Việt Nam, người dùng nên cân nhắc kỹ trước khi tin vào những lời đồn thổi về việc TV "nghe lén". Tuy nhiên, điều đó không có nghĩa là chúng ta nên hoàn toàn tin tưởng vào LG hay bất kỳ hãng sản xuất nào khác. An toàn nhất vẫn là:
- Tắt các tính năng AI, trợ lý giọng nói mà bạn không thực sự sử dụng.
- Kiểm tra và gỡ bỏ các ứng dụng không cần thiết, cũng như cập nhật firmware thường xuyên.
- Sử dụng tường lửa hoặc bộ định tuyến có khả năng chặn quảng cáo để giảm thiểu lượng dữ liệu gửi đi.
Cuộc tranh luận về quyền riêng tư trên TV thông minh sẽ còn tiếp diễn, và hy vọng những nhà điều tra như GamersNexus sẽ sớm đưa ra những bằng chứng cụ thể, thuyết phục hơn — trên những thiết bị chưa bị can thiệp, với phương pháp đo lường chặt chẽ. Cho đến lúc đó, hãy cứ coi TV của bạn như một chiếc máy tính có màn hình to: nó thu thập dữ liệu, nhưng chưa hẳn đã nghe lén bạn mọi lúc.

