Windows Update 充当载体:LG 通过显示器静默安装软件,未经用户同意

网络安全 Jul 18, 2026加入收藏

Windows Update 充当载体:LG 通过显示器静默安装软件,未经用户同意
插图 : Momiji Shirogane

将LG显示器连接到Windows电脑会通过Windows Update自动安装LG软件——无需勾选、未经提示,且无法明确拒绝。

事实

Videocardz 在 2026 年 7 月 18 日被 Hacker News 转载,报道称 LG 显示器在连接到 Windows PC 时会静默安装 LG 软件。该机制利用 Windows Update 作为分发渠道——通常用于系统和驱动程序更新,而非制造商的附带软件。

  • 攻击向量:检测显示器 → 通过 Windows Update 自动推送 → 无需用户确认即安装。
  • 软件:根据文章,为 LG 专有工具(如 OnScreen Control 及同类软件)。
  • 同意机制:无确认对话框,无需预先勾选。

影响范围

所有连接 LG 新款显示器的 Windows 10/11 用户。考虑到 LG 在专业显示器市场的份额(UltraGear、UltraFine,包括面向创作者的型号),这可能涉及数百万企业和个人设备。

分析

问题并非驱动程序——显示器推送其 EDID 和色彩配置文件是正常的。问题在于通过 Windows Update 渠道安装应用工具(图形界面、后台服务),绕过了用户的知情同意。

两点值得关注的偏差:

1. 濫用特权渠道。Windows Update 旨在提供安全更新和微软签名的驱动程序。制造商在此基础上强行添加 OEM 应用,滥用了用户对操作系统更新渠道的信任。这种模式正在泛滥(戴尔、惠普过去也曾如此),侵蚀“Windows Update 默认安全”的承诺。

2. 攻击面扩大。每安装一个 OEM 软件,就多一个潜在的服务和漏洞风险。LG 的桌面工具历史上就有多个 CVE(见 MITRE CVE 数据库中“LG Electronics”的历史记录)——未经同意的批量安装,无异于在用户不知情的情况下增加风险。

立即行动

  • 检查:在 PowerShell 中运行 Get-AppxPackage -AllUsers | Where-Object { $_.Name -like "*LG*" } 以识别已安装的内容。
  • 卸载:如不使用 LG 工具,通过 设置 → 应用 彻底卸载。
  • 阻止可选驱动:在 Windows Update 中禁用 设置 → Windows Update → 高级选项 → 接收其他 Microsoft 产品的更新;企业环境下通过 GPO Do not include drivers with Windows Updates 禁用。
  • 企业端:通过 WSUS / Intune 过滤,阻止未经验证的软件包到达终端。
  • 举报:向 LG 和微软反馈——制造商未经同意安装软件,在欧洲违反了 GDPR(第 6 条,处理合法性基础)的精神。
你知道吗

「连接硬件即安装软件」的模式自 2000 年起就被整个安全圈诟病。而到了 2026 年,这一问题竟通过 Windows Update 卷土重来,说明 OEM 显示器厂商并未吸取任何教训。

待确认信息

目前尚未确定受影响的 LG 显示器具体型号、推送软件的准确性质,以及 LG 和微软的官方回应。我们将在收到官方信息后更新。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

6 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息