✨︎ Resumen (TL;DR):
- Los modelos OLED de LG probados escanearon la red local y mantuvieron activo el ACR incluso al usarse como monitor HDMI.
- Un televisor puede intercambiar alrededor de 4 GB mensuales de datos relacionados con ACR; LG afirma haber vendido unos 216 millones de smart TVs y su división publicitaria dice acceder a 363 millones de dispositivos secundarios en Estados Unidos.
- La grabación con micrófono ocurrió después de tomar el control de las unidades de prueba mediante vulnerabilidades de webOS, aún bajo divulgación responsable.
Una investigación de 135 minutos de Gamers Nexus, realizada con Level1Techs e investigadores de seguridad independientes y reseñada por medios de tecnología y ciberseguridad el 7 de septiembre de 2026, documentó que los modelos OLED de LG de venta al público, entre ellos el G5, escanean la red local para identificar dispositivos. En algunas configuraciones, el reconocimiento automático de contenido (ACR) siguió activo cuando la TV funcionaba como monitor HDMI. El trabajo también mostró que un televisor puede grabar audio con su micrófono, pero solo después de que los investigadores tomaron el control mediante vulnerabilidades de webOS. El escaneo y el ACR ocurrieron sin comprometer el equipo; la grabación llegó después de la intrusión.

El televisor identifica lo que hay en tu red
Los equipos probados recorrieron la red local para encontrar hardware que no tiene relación con ver televisión. El inventario incluía celulares, computadoras, relojes inteligentes, switches de red, impresoras, impresoras 3D, servidores y equipos de climatización.
El televisor también identificaba nombres de dispositivos, direcciones MAC, direcciones IP internas e intensidad de señal. El análisis del firmware detectó redes Wi-Fi vecinas, junto con su nombre, potencia y canal. Notebookcheck reportó además la recolección de datos de ubicación.
El reconocimiento automático de contenido (ACR) es una tecnología que toma muestras de lo que se ve y se escucha en la pantalla, las convierte en una huella digital y las compara con una base de referencia para identificar qué se está reproduciendo.
Gamers Nexus encontró que el ACR seguía activo en algunas configuraciones aunque el televisor se usara principalmente como pantalla HDMI. Cambiar de entrada no lo apagaba.
Los investigadores estimaron que un solo televisor puede intercambiar alrededor de 4 GB mensuales de datos relacionados con ACR. La actividad de LG Channels también generaba solicitudes de red que permitían identificar el canal que se estaba viendo.
El seguimiento alimenta el negocio publicitario
Todo ese flujo alimenta a LG Ad Solutions, el brazo publicitario de la compañía, constituido como Alphonso Inc. LG tomó una participación de control en 2021.
LG afirma haber vendido unos 216 millones de televisores inteligentes en el mundo. Su división de publicidad dice tener acceso a 363 millones de dispositivos secundarios solo en Estados Unidos, entre teléfonos y pantallas que conviven con el televisor en la misma casa.
La grabación llegó después de comprometer webOS
Las demostraciones de audio no salieron de un televisor recién sacado de la caja. Los investigadores rootearon las unidades de prueba y, con el control ya obtenido, grabaron mediante el micrófono integrado, webcams USB, el micrófono del control remoto y otras fuentes de audio.
En una demostración con la pantalla apagada, un G5 siguió grabando en local después de que le quitaran la conexión de red. Los investigadores recuperaron el audio al restablecerla y también capturaron el sonido de una llamada que pasaba por el televisor.
CyberInsider advirtió que estas pruebas no demuestran que LG grabe conversaciones privadas en secreto. Muestran que el hardware y el software incluidos en el televisor pueden ser abusados por un atacante que logre comprometerlo. Malwarebytes hace la misma separación: una parte de los hallazgos corresponde al comportamiento previsto del producto y otra depende de vulnerabilidades.
Las vulnerabilidades reportadas incluyen ejecución remota de código en webOS. Los investigadores mantienen reservados los detalles técnicos mientras avanza la divulgación responsable. Al momento del reporte no había una lista pública de fallas ni parches confirmados que el dueño pudiera comprobar por su cuenta.
En julio de 2026, durante una polémica anterior, LG declaró que sus televisores no recopilan, graban ni almacenan conversaciones ambientales. También dijo que el reconocimiento de voz es una función opcional que el usuario activa, según recogió Decrypt. Esa postura describe el funcionamiento normal del producto, no el escenario de un equipo comprometido. LG no había comentado los hallazgos de la investigación, según los medios que cubrieron el reporte.
Qué ocurrió sin intrusión y qué necesitó control del equipo
La separación entre ambos escenarios queda así:
| Hallazgo | Condición en que se observó |
|---|---|
| Escaneo de la red local e identificación de aparatos | Televisor sin comprometer |
| ACR activo incluso como pantalla HDMI | Televisor sin comprometer |
| Telemetría publicitaria hacia LG Ad Solutions | Televisor sin comprometer |
| Grabación por micrófono, webcams USB y control remoto | Solo después de tomar el control de la unidad de prueba |
| Audio guardado sin red y enviado al reconectar | Solo después de tomar el control de la unidad de prueba |
| Ejecución remota de código en webOS | Vulnerabilidades reportadas, en divulgación responsable |
El acuerdo de Texas solo cubre a Texas
El fiscal general de Texas, Ken Paxton, anunció el 11 de mayo de 2026 un acuerdo con LG Electronics U.S.A. que impide a la empresa seguir usando ACR para recopilar datos de visualización sin consentimiento informado.
El acuerdo obliga a LG a mostrar un aviso emergente en sus televisores para explicar cómo recopila y usa esos datos. También debe publicar la misma información en su sitio web y ofrecer una opción clara y sencilla para salir. Además, le prohíbe transferir datos de visualización al Partido Comunista Chino en cualquier forma.
Paxton ya había firmado un acuerdo similar con Samsung. Los casos contra Sony, Hisense y TCL siguen abiertos.
El alcance es territorial. Texas y LG firmaron este acuerdo cuatro meses antes de que se publicara la investigación, y sus protecciones cubren a los consumidores de ese estado. En México, España y el resto de América Latina, el único control disponible sigue siendo el de los menús de privacidad del propio televisor.
Medidas de contención mientras llegan parches
Las recomendaciones de los investigadores sirven para contener la exposición, no para reparar las vulnerabilidades:
- Desconectar el televisor de la red mientras avanza la divulgación de las fallas y usar un reproductor externo.
- Instalar las actualizaciones de firmware.
- Revisar los permisos de ACR, publicidad personalizada y reconocimiento de voz.
- No aceptar por inercia cada pantalla de consentimiento.
- Colocar el televisor en una red separada de la principal.
- Desactivar UPnP en el router cuando no haga falta.
Los parches de webOS todavía no son públicos, mientras Gamers Nexus reúne fondos para repetir el ejercicio con Samsung, Vizio y otras marcas. La investigación no demuestra que todas funcionen igual, pero sí deja una pregunta concreta sobre el resto del catálogo: qué seguimiento ocurre sin comprometer el televisor y qué capacidades aparecen solo después de una intrusión.
