Smart TV e privacy: cosa possono raccogliere davvero i televisori connessi.

Le smart TV non sono più semplici televisori. Sono dispositivi connessi a Internet, dotati di sistemi operativi, applicazioni, identificativi pubblicitari e, in alcuni modelli, microfoni e altre funzionalità che permettono di interagire con l’ambiente domestico.

Proprio per questo dovrebbero essere considerate, dal punto di vista della privacy e della cybersecurity, alla stessa stregua di computer, smartphone e altri dispositivi IoT.

A riaccendere l’attenzione sul tema è stata un’indagine condotta da Gamers Nexus, insieme a Level1Techs e ad alcuni ricercatori indipendenti, che ha analizzato diversi modelli di smart TV LG. Secondo quanto riportato dai ricercatori, i test avrebbero evidenziato comportamenti relativi al riconoscimento dei dispositivi presenti sulla rete, al tracciamento dei contenuti e alla gestione dell’audio, oltre ad alcune vulnerabilità di sicurezza.

Uno degli aspetti più interessanti riguarda proprio la rete domestica.

Secondo l’indagine, i televisori analizzati erano in grado di identificare dispositivi presenti sulla rete locale, come smartphone, computer, stampanti, switch e dispositivi domotici, raccogliendo anche informazioni sulle reti Wi-Fi disponibili e altri identificativi.

Presi singolarmente, questi dati possono sembrare poco significativi. Combinati con altre informazioni, però, possono contribuire a ricostruire un quadro molto più dettagliato dell’ambiente digitale di una famiglia.

A questo si aggiunge il tema dell’Automatic Content Recognition (ACR), una tecnologia utilizzata dalle smart TV per riconoscere i contenuti visualizzati sullo schermo.

In termini semplici, l’ACR funziona in maniera simile ai sistemi utilizzati per riconoscere una canzone: crea una sorta di impronta digitale del contenuto visualizzato e la confronta con un database per identificarlo. Questo permette di conoscere programmi, pubblicità e altri contenuti guardati dall’utente.

Il funzionamento dell’ACR e le sue implicazioni per la privacy non sono soltanto teorici. Una ricerca accademica pubblicata nel 2024, che ha analizzato piattaforme Samsung e LG, ha rilevato attività di ACR anche quando il televisore veniva utilizzato semplicemente come schermo attraverso HDMI. Lo stesso studio ha però rilevato che l’opt-out interrompeva il traffico verso i server ACR nei dispositivi esaminati.

L’aspetto che ha suscitato maggiore attenzione nell’indagine più recente riguarda però il microfono.

I ricercatori sostengono di aver dimostrato che un televisore compromesso potrebbe acquisire audio anche quando appare spento e che determinate informazioni potrebbero essere conservate localmente in assenza di connessione, per essere recuperate successivamente. Sono state inoltre segnalate a LG alcune vulnerabilità, i cui dettagli non sarebbero stati ancora completamente divulgati per consentire la gestione responsabile delle falle.

Su questo punto è però necessaria una precisazione importante.

LG ha contestato le conclusioni secondo cui i propri televisori registrerebbero normalmente le conversazioni ambientali.

Secondo la posizione ufficiale dell’azienda, i dati vocali vengono elaborati quando viene premuto il pulsante dedicato del telecomando oppure quando viene riconosciuta una parola di attivazione, se l’utente ha precedentemente abilitato la relativa funzione.

LG sostiene inoltre che il rilevamento della parola di attivazione avvenga localmente sul televisore e che, quando questa non viene riconosciuta, l’audio utilizzato per il riconoscimento venga elaborato localmente, eliminato e non trasmesso ai server dell’azienda. Per quanto riguarda l’ACR, LG afferma che il suo utilizzo per raccomandazioni personalizzate e pubblicità sia subordinato al consenso dell’utente.

È quindi importante distinguere due questioni differenti: le funzionalità previste dal produttore e ciò che potrebbe accadere se il dispositivo venisse compromesso sfruttando una vulnerabilità.

Ed è probabilmente questo l’aspetto più importante per chi utilizza una smart TV.

Un televisore connesso può trovarsi sulla stessa rete di computer, smartphone, sistemi domotici e, in un contesto aziendale, anche di dispositivi utilizzati per il lavoro. Se compromesso, potrebbe quindi rappresentare non soltanto un problema di privacy, ma anche un possibile punto di ingresso nella rete.

Le smart TV dovrebbero perciò essere gestite come veri e propri dispositivi informatici.

Aggiornare regolarmente il firmware, verificare le impostazioni privacy, disabilitare le funzionalità non utilizzate e controllare le autorizzazioni relative a riconoscimento vocale e personalizzazione pubblicitaria sono alcuni degli accorgimenti più semplici.

Può essere inoltre utile separare televisori, telecamere, assistenti vocali e altri dispositivi IoT dalla rete utilizzata dai computer e dagli smartphone principali, ad esempio attraverso una rete guest o una VLAN dedicata quando l’infrastruttura lo consente. Federprivacy richiama inoltre, sulla base delle indicazioni di Malwarebytes, l’opportunità di evitare l’esposizione diretta dei servizi del televisore verso Internet e di valutare la disattivazione dell’UPnP quando non necessario.

Il caso mostra soprattutto quanto sia cambiato il concetto stesso di televisore.

Dietro uno schermo utilizzato per guardare un film possono esserci microfoni, servizi cloud, tecnologie pubblicitarie, sistemi di riconoscimento dei contenuti e funzioni capaci di interagire con gli altri dispositivi presenti sulla rete.

La domanda da porsi, quindi, non è soltanto se una smart TV possa “ascoltarci”. È più ampia: quali dati raccoglie, quali funzioni abbiamo autorizzato e quanto controllo abbiamo realmente sul dispositivo che abbiamo collegato alla nostra rete?

Fonte: Federprivacy