En undersökning som publicerades första veckan i september har satt LG:s tv-apparater i centrum för en av årets allvarligaste integritetsskandaler. Den amerikanska hårdvarukanalen Gamers Nexus, som drivs av Steve Burke, samarbetade med Level1Techs, teamet bakom Wendell Wilson, och en grupp oberoende säkerhetsforskare för att analysera flera OLED-modeller från märket, köpta i vanlig butik, däribland G3 och G5, 2025 års toppmodell. Enligt teamet tog arbetet omkring 500 timmar, och resultatet är en video på över två timmar som dokumenterar vilka data tv-apparaterna samlar in, när det sker och vart uppgifterna skickas.
Slutsatserna har två nivåer som inte bör blandas ihop. På tv-apparater precis som de kommer ur kartongen kunde forskarna bekräfta att de skannar hemmanätverket för att identifiera anslutna enheter och att innehållsigenkänningen fortsätter att fungera även när tv:n bara används som en HDMI-skärm. I ett andra steg, genom att utnyttja sårbarheter i operativsystemet webOS, visade de dessutom att en komprometterad tv kan förvandlas till en fjärrstyrd mikrofon med skärmen till synes avstängd.
LG förnekar de centrala anklagelserna. Bolaget hävdar att deras tv-apparater inte spelar in samtal i hemmet och att insamlingen av tittardata bara aktiveras med uttryckligt samtycke. Sakens omfattning förklarar uppståndelsen: LG har omkring 216 miljoner smarta tv-apparater i bruk över hela världen, varav 49 miljoner i USA.
Det här bekräftades på standardtv-apparaterna
Den mest solida delen av undersökningen, den som LG i sak inte bestrider, är den som gäller varje orörd tv-apparat.
En inventering av allt som finns hemma
Genom att fånga nätverkstrafik och analysera firmware kunde forskarna se att tv-apparaterna söker igenom det lokala nätverket och katalogiserar allt de hittar: mobiler, datorer, smarta klockor, skrivare, nätverksswitchar, servrar och till och med klimatanläggningar. För varje enhet registreras namnet, den interna IP-adressen och identifierare som härleds från MAC-adressen, nätverkskortets unika registreringsskylt.
”Tv:n kartlade hela vårt nätverk och hittade dussintals enheter som inte hade något med undersökningen att göra, bland annat smarta klockor och mobiler som tillhörde teammedlemmar som inte ens visste att vi höll på med det här”, förklarade Burke. Och han underströk den viktigaste nyansen: ”Det här är tv:ns inbyggda funktionalitet. Det krävdes ingen sårbarhet alls”.
Det stannar inte vid det egna nätverket. Tv-apparaterna samlar även in namnen på wifi-nätverk i närheten och deras signalstyrka, det vill säga grannarnas nätverk. Enligt undersökningen sker allt detta utan någon inställning alls: det räcker att koppla in tv:n.
Innehållsigenkänningen stängs inte av med HDMI
Tekniken det handlar om kallas ACR, en förkortning för automatic content recognition, alltså automatisk innehållsigenkänning. Den fungerar genom att ta stickprov av det som visas eller hörs på tv:n, skapa ett digitalt fingeravtryck och jämföra det med en referensdatabas för att identifiera vad som spelas: en serie, en reklamfilm, en film eller ett tv-spel.
Det relevanta fyndet är att ACR på de analyserade tv-apparaterna körs som en bakgrundsprocess, oberoende av vilken ingång som är aktiv. Med andra ord: den fortsatte att fungera när tv:n bara agerade skärm för en konsol eller en dator ansluten via HDMI, inte bara när tv:ns egna appar användes. ”Att använda en smart LG-tv som en enkel skärm stoppar inte nödvändigtvis all den funktionalitet vi pratar om”, sammanfattade Burke. Forskarna registrerade dessutom ett konstant dataflöde till LG Ad Solutions, bolagets reklamdotterbolag.
Fler enheter än tv-apparater
Gamers Nexus kopplar den inventeringen till reklamaffären. LG Ad Solutions skryter i sitt säljmaterial om att kunna nå 363 miljoner ”adresserbara sekundärenheter” i USA, en siffra betydligt högre än de 216 miljoner smarta tv-apparater som märket har i hela världen. Enligt teamet skulle skanningen av hemmanätverket kunna förklara den skillnaden. Videon plockar dessutom fram uttalanden från en chef på LG Ad Solutions i en branschintervju: ”Vi vet vem som finns i LG-hemmet, vi vet vilka enheter som finns där, och vi vet hur vi utökar den räckvidden till mobilen”.
Burke sammanfattar det så här: en del av de här bolagen tjänar redan mer marginal på riktad reklam än på själva tv-försäljningen.
Det som bara visades på en komprometterad tv
Den mest alarmerande delen av undersökningen är också den som kräver mest precision, eftersom den inte beskriver tv:ns normala funktionssätt.
Forskarna hittade sårbarheter för fjärrkörning av kod i webOS-tjänster som var exponerade mot nätverket. De har rapporterat dem till LG enligt principen om ansvarsfull sårbarhetsrapportering: varken tekniska detaljer eller sårbarheternas identifierare har offentliggjorts, för att ge bolaget tid att släppa en patch först.
Genom att utnyttja de bristerna tog de kontroll över en LG G5 och gjorde om den till en avlyssningsenhet. Med svart skärm, som om den var avstängd, fångade tv:n förståeligt tal via sin inbyggda mikrofon. När nätverkskabeln kopplades ur sparade den ljudet lokalt, och när den kopplades in igen skickade den iväg det.
”Vi kunde återskapa klartextutskrifter av samtal och röstkommandon, och använda tv:n för att spela in via en webbkamera och en mikrofon medan den verkade vara avstängd. Och inspelningen blev fullt hörbar”, berättade Burke. Teamet uppger att ett amerikanskt socialförsäkringsnummer dök upp bland det som fångades i klartext, att en del av materialet var för känsligt för att publiceras, och att man, efter att ha stängt av tv:ns huvudmikrofon, hittade ytterligare en aktiv mikrofon i fjärrkontrollen. ”Det kostar inte mycket att spara text för alltid”, påpekade Wendell Wilson.
Slutsatsen är alltså inte att LG:s tv-apparater spelar in som standard, utan något annat och lika oroande: en tv med en mikrofon som alltid är uppkopplad mot nätverket är ett attraktivt mål, och om någon lyckas ta kontroll över den spelar mikrofonen dem i händerna. Så länge ingen patch finns beror säkerheten hos dessa modeller på att bristerna inte utnyttjas. Därför rekommenderar forskarna bakom undersökningen att LG:s smarta tv-apparater kopplas bort från nätverket, och Burke varnar för att det kanske inte räcker att dra ur nätverkskabeln om tv:n fortfarande har tillgång till wifi.
Undersökningen hävdar dessutom att fönstret för röstinspelning, när röstigenkänningen väl har aktiverats, förblir öppet i ungefär 10 till 15 sekunder efter att personen slutat prata, och att det som fångas transkriberas och sparas i tv:ns egna loggar i klartext. LG förnekar inte att detta fönster finns, men beskriver det på ett annat sätt, vilket förklaras längre ned.
Så här svarar LG
Bolaget reagerade först med ett kort uttalande och, den 12 september, med ett mer omfattande officiellt pressmeddelande om integriteten i sina tv-apparater.
”Påståendena stämmer inte”
I sitt första svar kallade LG påståendena i Gamers Nexus video för falska och hävdade att deras tv-apparater bara behandlar röstdata i två fall: när fjärrkontrollens röstknapp hålls intryckt, eller när de känner igen ett aktiveringsord som ”Hi LG” efter att användaren har aktiverat fjärrstyrd röstigenkänning. ”Utanför de fallen samlar tv-apparaterna varken in eller spelar in samtal i omgivningen”, hävdade bolaget.
När det gäller nätverksskanningen förnekar LG den inte: bolaget beskriver den som en standardfunktion för att upptäcka och ansluta andra enheter i hemmet, vanlig hos tv-apparater och smarta hushållsprylar. Om ACR påminner de om att funktionen erbjuds frivilligt för rekommendationer, tjänster och riktad reklam.
Pressmeddelandet från den 12 september, punkt för punkt
Röst. Röstigenkänningen är avstängd från fabrik och fungerar bara om avtalet om röstinformation har godkänts. Detekteringen av aktiveringsordet sker i själva tv:n, och ljud som inte innehåller det sparas inte, transkriberas inte och skickas inte iväg. Omvandlingen till text börjar först efter att ordet har känts igen, och varje session har en gräns på omkring 18 sekunder. På kompatibla modeller går mikrofonen att stänga av med en fysisk brytare.
ACR. LG beskriver den som en valfri funktion som är avstängd som standard och kräver att avtalet om tittarinformation godkänns. Enligt bolaget används ljudavtryck för att identifiera innehåll, och funktionen samlar inte in röstinspelningar, andra ljudinspelningar, skärmdumpar eller video. Intressebaserad reklam kräver ett separat samtycke, och båda går att dra tillbaka när som helst i inställningarna. Stängs funktionen av upphör insamlingen.
Nätverk och partner. Informationen om enheterna som upptäcks används inte för att profilera hushåll, för enhetsöverskridande reklam eller för att segmentera målgrupper. ACR-data kan däremot delas med LG Ad Solutions för målgruppsanalys, men röst- och omgivningsljudsdata gör det inte.
Säkerhet. LG driver ett bug bounty-program, samarbetar med externa forskare och erbjuder säkerhetsuppdateringar i upp till fem år från lanseringen av varje kompatibel modell.
Gamers Nexus betraktade inte saken som avslutad: kanalen svarade med en ny video där LG:s reaktion kallas manipulativ och alla tidigare slutsatser upprepas. Teamet har dessutom meddelat att man tänker driva på för lagstiftning som skyddar dem som köper den här typen av apparater.
Var de två versionerna verkligen står emot varandra
Läser man lugnt är undersökningen och LG:s svar överens om fler saker än det verkar. Den egentliga oenigheten gäller tre konkreta punkter.
Nätverksskanningen i sig ifrågasätts inte: däremot dess omfattning. Båda parter medger att den existerar. Skillnaden ligger i om det är nödvändigt minimum för att ansluta enheter att samla in enhetsnamn, nätverksidentifierare och grannarnas wifi-nätverk, eller om det går längre än så. LG hävdar att uppgifterna inte används i reklamsyfte; Gamers Nexus har inte publicerat några direkta bevis för att de används på det sättet, men väl för att de samlas in.
ACR: ”avstängt som standard” mot ”i drift”. LG säger att funktionen är valfri; Gamers Nexus fann den aktiv. Båda delar kan vara sanna samtidigt om samtycket ges under tv:ns första konfiguration, där det är vanligt att godkänna flera avtal i rad. Det är exakt den fråga som redan togs upp i uppgörelsen med Texas: hur tydligt det samtycket egentligen är.
Ljudet: normal funktion mot risk. LG beskriver hur en tv beter sig i orört skick. Avlyssningsdemonstrationen med avstängd skärm gjordes på en komprometterad tv. De motsäger inte varandra: bolaget talar om designen, forskarna om risken att en angripare utnyttjar den. Den fråga som förblir öppen är när patchen för de rapporterade sårbarheterna kommer.
Föregångaren: uppgörelsen med Texas
Undersökningen kommer inte ur tomma intet. Den 11 maj 2026 meddelade Texas delstatsåklagare Ken Paxton en uppgörelse med LG Electronics om användningen av ACR för att samla in tittardata från delstatens invånare utan informerat samtycke.
Enligt de villkor som offentliggjordes förbinder sig LG att inte samla in tittardata via ACR utan informerat samtycke, att visa en popup-varning i sina tv-apparater som förklarar hur uppgifterna samlas in och används, att publicera samma information på sin webbplats, att erbjuda ett tydligt och enkelt sätt att tacka nej till insamlingen, och att förbjuda all överföring av tittardata till Kinas kommunistparti. LG erkände varken ansvar eller några oegentligheter.
Uppgörelsen är en del av en bredare stämning som åklagarmyndigheten lämnade in i december 2025 mot fem tillverkare, som anklagades för att spionera på texasbor i deras egna hem: Samsung, Sony, LG, Hisense och TCL. Samsung hade redan gjort upp innan LG; fallen mot Sony, Hisense och TCL är fortfarande öppna.
Vad som kan hända härnäst
Efter att undersökningen publicerades har flera amerikanska advokatbyråer inlett utredningar inför eventuella grupptalan. En av dem fokuserar på om vissa LG-tv-apparater samlar in ljud, identifierar enheterna i hemmanätverket och skickar den informationen till bolaget utan att användarna förstår den verkliga omfattningen av insamlingen. En annan granskar situationen för ägare som ska ha blivit ombedda att godkänna nya integritetsvillkor för att kunna installera obligatoriska mjukvaruuppdateringar.
Hittills finns inga kända officiella reaktioner från dataskyddsmyndigheter utanför USA, och ingen tidsplan för patchen av sårbarheterna. Det är de två fronterna, den juridiska och den tekniska, som kommer att avgöra hur långt fallet går.
Vad man kan göra med en LG-tv
Den som har en LG-tv hemma kan minska sin exponering utan att behöva göra sig av med tv:n, och de flesta åtgärderna sammanfaller med det bolaget själv beskriver i sitt pressmeddelande:
- Installera firmwareuppdateringar så snart de finns tillgängliga. Det är det enda försvaret mot de rapporterade sårbarheterna, även om det inte ändrar den datainsamling som är en del av designen.
- Gå igenom de godkända avtalen i inställningarna och dra tillbaka samtycket till tittarinformation, vilket stänger av ACR, samt samtycket till intressebaserad reklam.
- Stäng av röstigenkänningen och aktiveringsordet om de inte används, och på de modeller som har det, stäng av mikrofonen med dess fysiska brytare.
- Anslut tv:n till ett separat nätverk, som routerns gästnätverk eller ett eget nätverk för smarta prylar, så att den inte ser resten av hemmets enheter.
- Stäng av UPnP i routern, vilket annars låter apparaterna öppna portar mot internet på egen hand.
Och ett radikalt alternativ som funkar oavsett märke: använd tv:n utan att ansluta den till internet och låt apparna ligga på en konsol eller en extern spelare istället. Tänk dock på att tv:n, enligt undersökningen, kan lagra data medan den är frånkopplad och skicka dem så fort den ansluts igen, så för att det ska fungera måste den förbli permanent frånkopplad.