Una investigación revela que televisores LG escanean la red doméstica y expone riesgos del micrófono en webOS
Pruebas con televisores LG detectan ACR incluso sobre HDMI, exploración de dispositivos locales y fallos de webOS capaces de acceder al micrófono en standby.
Una investigación de Gamers Nexus, Level1Techs y expertos independientes en seguridad ha puesto el foco sobre la cantidad de información que puede manejar un televisor LG conectado a Internet. Las pruebas muestran reconocimiento del contenido mediante ACR incluso cuando procede de dispositivos HDMI, descubrimiento de equipos dentro de la red doméstica y vulnerabilidades de webOS que, si son explotadas, pueden convertir el micrófono del televisor en un dispositivo de escucha incluso cuando la pantalla parece estar apagada.
ACR puede reconocer también lo que llega por HDMI
Automatic Content Recognition, conocido como ACR, funciona de forma parecida a un sistema de identificación de contenidos. El televisor genera huellas digitales a partir del audio o vídeo reproducido y puede compararlas con bases de datos para determinar qué contenido está viendo el usuario.
El alcance de ACR no está limitado necesariamente a las aplicaciones instaladas en webOS. Una investigación reciente de RTINGS sobre privacidad en Smart TV comprobó en un LG G5 OLED tráfico identificable relacionado con ACR mientras se utilizaban aplicaciones integradas, archivos desde USB, el televisor en reposo y fuentes externas conectadas mediante HDMI.
La actividad fue especialmente intensa al jugar con una PlayStation 5 conectada al televisor y al navegar por Internet desde un ordenador portátil mediante HDMI.
RTINGS no pudo conocer el contenido exacto de las transmisiones porque el tráfico estaba cifrado, pero sí observó los servidores de destino, la frecuencia y el volumen de las comunicaciones.
Desactivar el consentimiento de ACR sí cambia el tráfico
Existe una diferencia importante entre que un televisor sea técnicamente capaz de reconocer contenidos y que el usuario haya autorizado ese procesamiento. RTINGS comprobó que, en el LG G5 analizado, retirar el consentimiento correspondiente hizo desaparecer o cambiar drásticamente el tráfico que habían identificado como relacionado con ACR.
En los televisores LG, este permiso puede aparecer bajo una denominación como Viewing Information Agreement. El nombre y la ruta concreta pueden variar dependiendo del país, modelo y versión de webOS.
Esto significa que utilizar un Apple TV, una consola o un ordenador externo no evita por sí solo que ACR pueda analizar lo que aparece en pantalla. Para impedir que el televisor comunique esa información es necesario revisar los acuerdos y ajustes de privacidad correspondientes o mantener el propio televisor desconectado de Internet.
Los televisores analizados también buscaban otros dispositivos de la red
La investigación de Gamers Nexus fue más allá del contenido mostrado en pantalla. Mediante análisis de tráfico con Wireshark y revisión del software, el equipo afirma haber observado televisores LG buscando otros dispositivos disponibles dentro de la red local.
Entre los equipos identificados aparecían teléfonos, ordenadores, impresoras, smartwatches, dispositivos domésticos inteligentes y otros sistemas conectados al mismo entorno de red.
Los investigadores también observaron información relacionada con redes Wi-Fi cercanas, como sus nombres y potencia de señal, además de identificadores e información de los dispositivos descubiertos.
Este comportamiento convierte al televisor en un dispositivo capaz de obtener una visión más amplia del entorno doméstico que la proporcionada únicamente por el historial de reproducción.
LG utiliza los datos de visualización dentro de su negocio publicitario
La utilización de ACR para publicidad no es una función desconocida ni recién descubierta. LG Ad Solutions promociona desde hace años una estrategia denominada Direct-to-Glass, basada precisamente en que el fabricante controla el televisor, su sistema operativo, la pantalla de inicio y parte del inventario publicitario.
La propia división publicitaria explica que los fabricantes de Smart TV pueden utilizar datos de ACR para conocer preferencias de visualización y orientar campañas independientemente de si el contenido procede de televisión tradicional, aplicaciones u otras fuentes.
LG Ad Solutions utiliza incluso expresiones como own the glass para describir comercialmente la ventaja de controlar directamente la pantalla y el sistema operativo sobre el que se muestran anuncios.
La política de LG contempla numerosos datos del dispositivo
La política de privacidad vigente de LG describe la recopilación automática de distintos datos técnicos, entre ellos direcciones IP, identificadores de dispositivos, información de red, características del hardware, sistema operativo e interacciones con servicios conectados.
En el caso de una Smart TV, LG también enumera datos como la versión del sistema operativo, identificadores del dispositivo, información de contenidos y otros elementos necesarios para prestar determinados servicios.
La existencia de estas categorías en una política de privacidad no significa que cada televisor envíe constantemente todos esos datos. Su tratamiento depende del servicio, los permisos concedidos, la configuración, la región y las funciones utilizadas.
La parte más grave está relacionada con vulnerabilidades de webOS
El aspecto de seguridad más delicado de la investigación no corresponde al funcionamiento normal de ACR, sino a vulnerabilidades descubiertas en webOS.
Los investigadores documentaron fallos de ejecución de código que están siendo tratados mediante un proceso de divulgación responsable. Los detalles técnicos completos no se han publicado para evitar facilitar su explotación antes de que puedan aplicarse correcciones.
Durante las pruebas consiguieron demostrar que un televisor comprometido podía acceder al audio captado por su micrófono incluso cuando la pantalla parecía apagada y el dispositivo se encontraba en un estado similar al standby.
El audio podía mantenerse localmente sin conexión
El experimento fue un paso más allá. Al retirar temporalmente la conexión de red, los investigadores comprobaron que era posible conservar información de audio en el dispositivo y recuperarla posteriormente cuando la conectividad regresaba.
Este hallazgo amplía el impacto potencial de una vulnerabilidad porque desconectar momentáneamente la conexión no necesariamente elimina la información que ya haya sido almacenada de manera local.
Sin embargo, es fundamental diferenciar este escenario de la recopilación publicitaria ordinaria. La prueba demuestra lo que podría hacer un atacante que explote una vulnerabilidad, no que LG esté utilizando de forma generalizada los micrófonos de sus televisores para grabar clandestinamente conversaciones mientras permanecen apagados.
No hay pruebas de que LG escuche secretamente a todos sus usuarios
La investigación combina dos asuntos diferentes que no deben confundirse. Por una parte están las funciones previstas por el fabricante, como ACR, publicidad, telemetría y descubrimiento de determinados dispositivos. Por otra están los fallos de seguridad capaces de otorgar a un atacante funciones que no forman parte del comportamiento legítimo esperado.
Por tanto, el hallazgo del micrófono no demuestra que LG mantenga un programa secreto de escucha doméstica. Demuestra que la superficie de ataque de una Smart TV moderna puede permitir consecuencias mucho más graves si un fallo de seguridad proporciona acceso suficiente al sistema.
Las vulnerabilidades todavía están en proceso de divulgación
Los investigadores no han publicado todos los detalles sobre los fallos de ejecución de código porque continúan coordinando su divulgación. Esto impide determinar públicamente qué versiones de webOS son vulnerables, qué modelos están afectados o cuál es exactamente el mecanismo necesario para aprovechar los errores.
También significa que no debe asumirse que todos los televisores LG puedan atacarse actualmente de la misma forma.
Mantener actualizado el firmware resulta especialmente importante mientras el fabricante prepara correcciones para vulnerabilidades notificadas de manera responsable.
LG ya ha afrontado presión regulatoria por el uso de ACR
La recopilación de datos de visualización mediante televisores inteligentes también está recibiendo atención regulatoria. En mayo de 2026, la Fiscalía General de Texas anunció un acuerdo con LG Electronics USA relacionado con el uso de ACR.
Según las autoridades de Texas, el acuerdo obliga a LG a mostrar avisos más claros sobre la recopilación y utilización de datos de visualización y a proporcionar a los consumidores un mecanismo sencillo para rechazarla.
El acuerdo se aplica dentro de ese marco jurídico concreto y no implica que las mismas condiciones regulatorias sean idénticas en todos los países.
Desconectar la Smart TV es la medida de privacidad más contundente
Para un usuario que quiera minimizar al máximo la información que el propio televisor puede enviar, la opción más sencilla es retirar su acceso a Internet y utilizarlo exclusivamente como pantalla para dispositivos HDMI.
RTINGS confirmó que los televisores analizados podían seguir funcionando como pantallas convencionales después de desconectarlos de la red.
Un reproductor externo no elimina toda recopilación de datos, ya que Apple TV, Google TV, Fire TV y otras plataformas mantienen sus propios servicios, cuentas y políticas de privacidad. La diferencia es que un televisor sin conexión deja de poder comunicar directamente a su fabricante lo que observa en sus entradas.
Qué revisar en un televisor LG conectado
- Instalar las actualizaciones más recientes de webOS y del firmware.
- Revisar los acuerdos de privacidad y localizar las opciones relacionadas con información de visualización o ACR.
- Desactivar el reconocimiento de contenido si no se desea utilizarlo.
- Revisar qué funciones de voz y micrófono están habilitadas.
- No asumir que conectar una fuente mediante HDMI evita el reconocimiento de contenidos.
- Valorar separar dispositivos IoT y Smart TV del resto de equipos sensibles mediante una red para invitados o VLAN.
- Desconectar el televisor de Internet si no se utilizan las funciones inteligentes integradas.
Una Smart TV debe tratarse como un ordenador conectado
Los televisores actuales contienen procesadores, almacenamiento, conexiones inalámbricas, navegadores, tiendas de aplicaciones, micrófonos y sistemas operativos completos. Además, suelen permanecer conectados durante años a la misma red en la que se encuentran ordenadores, móviles y dispositivos domésticos.
La investigación sobre LG muestra por qué esta evolución tiene consecuencias tanto para la privacidad como para la ciberseguridad. El problema ya no consiste únicamente en conocer qué canal está viendo una persona. Un televisor conectado puede observar diferentes fuentes de vídeo, descubrir equipos dentro de la red y, si una vulnerabilidad de suficiente gravedad es explotada, convertirse en un punto de entrada con acceso a sensores del propio dispositivo.