Je monitor installeert software zonder te vragen. En dat is een BIO2-probleem.
Je monitor is geen dom scherm meer. Het is een endpoint dat software installeert, zonder dat je het weet. En dat is precies wat er nu gebeurt met LG-monitoren die via Windows Update stilletjes de OnScreen Control-applicatie binnenhengelen.
Ik zag het laatst zelf op een systeem bij een klant in de zorg. Tijdens een routinecontrole van de updatehistorie dook er een driverupdate op: “LG Electronics Inc. - Monitor - 1.0”. Geen melding, geen consent, geen vraag of dit oké was. De software stond er gewoon. Dat is geen feature, dat is een governance-gat waar je met je hele organisatie in kunt vallen.
Wat er precies gebeurt
Het mechanisme is even simpel als ondoorzichtig. LG levert zijn monitoren met een USB-hub en een ingebouwde firmware die zich bij Windows aanmeldt als een randapparaat dat een driverupdate nodig heeft. Windows Update haalt die update vervolgens op, niet alleen een driver, maar de volledige OnScreen Control-software. Geen aparte installer, geen EULA, geen vinkje. De software verschijnt gewoon in je programma’s.
De Hacker News-community maakte hier onlangs gehakt van: 1072 punten en 545 comments. De teneur: dit is supply-chainvervuiling via een kanaal dat we blind vertrouwen. Windows Update is voor patches, niet voor ongevraagde applicatie-installaties van hardwareleveranciers.
Technisch gezien gebeurt het via een driverpackage die door LG is ingediend bij Microsoft’s Windows Update Catalog. Het package bevat naast het driverbestand ook een uitvoerbaar bestand dat de OnScreen Control-app installeert. Omdat het als driverupdate wordt aangeboden, omzeilt het de normale gebruikersinteractie. Je kunt het controleren met PowerShell:
Get-WindowsUpdateLog | Select-String "LG"
Of direct in de updategeschiedenis onder Instellingen > Windows Update > Updategeschiedenis zoeken naar “LG Electronics Inc. - Monitor”. De kans is groot dat je het tegenkomt als je een recente LG-monitor gebruikt.
Waarom dit een BIO2 B5-probleem is
De Baseline Informatiebeveiliging Overheid (BIO2) kent control B5: ‘Beveiliging van de toeleveringsketen’. Die eist dat je risico’s in je supply chain beheerst, dat je afspraken maakt met leveranciers en dat je controleert of die afspraken worden nageleefd. Een hardwareleverancier die ongevraagd software installeert via een vertrouwd updatekanaal, raakt die control recht in het hart.
Wat als die OnScreen Control-app een kwetsbaarheid bevat? Of data verzamelt en naar LG stuurt? Je hebt geen idee, want er is geen changelog, geen SBOM (Software Bill of Materials), geen transparantie. Je hebt geen contract met LG over deze software, want je kocht een monitor, geen applicatie. Toch draait die applicatie nu op een endpoint binnen jouw overheidsnetwerk.
De AVG komt hier ook om de hoek kijken. Als de software ongemerkt gegevens verzamelt, scherminstellingen, aangesloten apparaten, misschien meer, dan is dat een verwerking zonder rechtsgrond. Geen toestemming, geen gerechtvaardigd belang, geen overeenkomst. Gewoon een zwart gat in je verwerkingsregister.
NIS2 en de rekening voor de toeleveringsketen
NIS2 (artikel 20 en 21) legt de verantwoordelijkheid voor supply chain-risico’s expliciet bij de entiteit die de dienst afneemt. Je moet als organisatie aantonen dat je risico’s in je toeleveringsketen beheerst. Dat betekent: je moet weten wat er binnenkomt, hoe het binnenkomt, en of het vertrouwd is.
Een monitor die via Windows Update software installeert zonder consent, is een blinde vlek. Je kunt niet beheren wat je niet ziet. En je ziet dit niet, tenzij je actief zoekt. De meeste SOC’s monitoren niet op driverupdates van monitoren. De meeste IT-beheerders vertrouwen erop dat Microsoft’s WHCP (Windows Hardware Compatibility Program) dit soort praktijken uitsluit. Dat vertrouwen is nu geschaad.
Eerder schreven we over de aanscherping van supply chain-eisen onder de BIO2 en de impact op aanbestedingsprocessen (/blog/bio2-supply-chain-aanbesteding). Dit LG-incident is een schoolvoorbeeld van waarom die aanscherping nodig is. Het is niet langer voldoende om te vertrouwen op certificeringen van leveranciers. Je moet technisch valideren wat er daadwerkelijk op je systemen gebeurt.
Wat je nu kunt doen
Allereerst: check of de OnScreen Control-software op jouw systemen staat. Gebruik de PowerShell-query hierboven of een inventarisatietool die onbekende applicaties detecteert. Verwijder de software als je hem niet nodig hebt. Voor de meeste gebruikers is OnScreen Control overbodig; het biedt extra instellingen voor schermconfiguratie die ook via de OSD-knoppen op de monitor beschikbaar zijn.
Blokkeer vervolgens de driverupdate via Windows Update. Dat kan met de Microsoft-tool wushowhide.diagcab (nog steeds beschikbaar, al is het begraven) of via groepsbeleid:
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" -Name "ExcludeWUDriversInQualityUpdate" -Value 1 -Type DWord
Hiermee sluit je alle driverupdates uit van kwaliteitsupdates. Let op: dit is een grof middel. Je mist dan ook legitieme driverupdates. Een fijnmaziger aanpak is het blokkeren van specifieke hardware-ID’s via Device Installation Restrictions in groepsbeleid. De hardware-ID van de LG-monitor vind je in Apparaatbeheer onder ‘Beeldschermen’.
Voor organisaties die onder de BIO2 of NIS2 vallen: documenteer dit incident in je risicoregister. Het is een supply chain-event dat aantoont dat je controlemechanismen niet waterdicht zijn. Gebruik het als onderbouwing voor strengere eisen in je volgende aanbesteding: eis een SBOM voor alle hardware die software kan installeren, en contracteer een meldingsplicht voor dit soort stille updates.
De grotere les: consent is geen luxe
Wat hier speelt, is een fundamenteel probleem van vertrouwen in de supply chain. We hebben decennialang aangenomen dat hardware geen software installeert zonder toestemming. Die aanname klopt niet meer. Monitoren, toetsenborden, dockingstations, ze bevatten allemaal firmware en software die via standaardkanalen je systeem binnenkomen.
De community op Hacker News eist expliciete consent en SBOM-transparantie. Die eis is niet radicaal. Het is de basis van goed beheer. Zonder SBOM weet je niet wat er draait. Zonder consent weet je niet of je het wilt. En zonder transparantie kun je niet voldoen aan de verantwoordingsplicht die de BIO2 en NIS2 opleggen.
Wil je weten of jouw organisatie voldoet aan BIO2 control B5? Gebruik onze BIO2 B5 Self-Assessment, 10 vragen, direct inzicht in je supply chain-volwassenheid.
Bron: LG monitors silently install software through Windows Update without user consent
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.