Forskare knäcker Lenovos annonsprogram Superfish – öppnar för MITM-attack

Forskare knäcker Lenovos annonsprogram Superfish – öppnar för MITM-attack

Historien om det kontroversiella annonsprogrammet Superfish tar en ny vändning när forskare bevisar att mjukvaran utgör en högst påtaglig säkerhetsrisk.

För några dagar sedan uppmärksammades att världens största datortillverkare levererar åtskilliga datormodeller med ett minst sagt kontroversiellt annonsprogram. Mjukvaran heter Superfish och installerar ett eget SSL-certifikat, vilket gör det möjligt att hitta in i krypterade anslutningar. Det inbegriper allt från vanliga webbsidor till e-posttjänster och internetbanker.

super-03.png

Armed with this password, I continued where I left off with the openssl command-line tool and successfully decoded the certificate. I can now use this to Man-in-the-Middle people with Lenovo desktops (in theory, I haven't tried it yet).

Nu påvisar bland annat säkerhetsforskaren Robert Graham att det inte handlar om en teoretisk säkerhetsbrist utan om en högst påtaglig fara för användarna. Med några snabba handgrepp lyckas han lista ut lösenordet till certifikatet och öppna för en fullskalig man in the middle-attack.

Det betyder att det är fritt fram för angripare att utnyttja annonsprogrammets beteende för att snappa upp och manipulera data som passerar annars krypterade anslutningar, exempelvis genom att avlyssna trafiken i trådlösa nätverk.

step4.png

Lenovo betonar dock att annonsprogrammet sedan januari 2015 inte längre används och tillhandahåller nu även instruktioner för att ta bort Superfish och dess certifikat. Bland berörda modeller syns en uppsjö konsumentklassade datorer, dock inte Thinkpad-serien eller Lenovos plattor och telefoner.

Klicka här för att läsa hela Lenovos uttalande

LENOVO STATEMENT ON SUPERFISH

At Lenovo, we make every effort to provide a great user experience for our customers. We know that millions of people rely on our devices every day, and it is our responsibility to deliver quality, reliability, innovation and security to each and every customer. In our effort to enhance our user experience, we pre-installed a piece of third-party software, Superfish (based in Palo Alto, CA), on some of our consumer notebooks.

We thought the product would enhance the shopping experience, as intended by Superfish. It did not meet our expectations or those of our customers. In reality, we had customer complaints about the software. We acted swiftly and decisively once these concerns began to be raised. We apologize for causing any concern to any users for any reason – and we are always trying to learn from experience and improve what we do and how we do it.

We stopped the preloads beginning in January. We shut down the server connections that enable the software (also in January, and we are providing online resources to help users remove this software. Finally, we are working directly with Superfish and with other industry partners to ensure we address any possible security issues now and in the future. Detailed information on these activities and tools for software removal are available here:

http://support.lenovo.com/us/en/product_security/superfish
http://support.lenovo.com/us/en/product_security/superfish_uninstall

To be clear: Lenovo never installed this software on any ThinkPad notebooks, nor any Lenovo desktops or smartphones. This software has never been installed on any enterprise product -- servers or storage -- and these products are in no way impacted. And, Superfish is no longer being installed on any Lenovo device. In addition, we are going to spend the next few weeks digging in on this issue, learning what we can do better. We will talk with partners, industry experts and our users. We will get their feedback. By the end of this month, we will announce a plan to help lead Lenovo and our industry forward with deeper knowledge, more understanding and even greater focus on issues surrounding adware, pre-installs and security. We are eager to be held accountable for our products, your experience and the results of this new effort.

Superfish may have appeared on these models:

  • G Series: G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45

  • U Series: U330P, U430P, U330Touch, U430Touch, U530Touch

  • Y Series: Y430P, Y40-70, Y50-70

  • Z Series: Z40-75, Z50-75, Z40-70, Z50-70

  • S Series: S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch

  • Flex Series: Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10

  • MIIX Series: MIIX2-8, MIIX2-10, MIIX2-11

  • YOGA Series: YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW

  • E Series: E10-30

Visa mer
Kommentarer till artikeln

35 debattinlägg

Skicka en rättelse
26

Fredagspanelen 121: AMD Vega 10, Geforce GTX 1080 Ti och den nya kemikalieskatten

Rykten om nya värstingkort från både AMD och Nvidia florerar i veckans Fredagspanel. Därtill blir det snack om regeringens kommande kemikalieskatt samt Bahnhofs trollande av Spridningskollen. Läs mer

6

HTC lanserar Viveport – digital butik för VR-upplevelser

Som ett komplement till speltjänsten Steam lanserar nu HTC plattformen Viveport. Syftet är att lyfta fram VR-upplevelser utöver regelrätta spel för HTC Vive. Läs mer

Quiz: Tio praktfiaskon i datorvärlden

  • igår 14:22

Datorhistorien präglas inte enbart av framgångar. Antalet misslyckanden och praktfiaskon är många, men vissa sticker dock ut mer än andra. Läs mer

23

Nintendo släpper Famicom Mini i Japan

Den japanska versionen av Nintendo Entertainment System, Famicom, får även den en nylansering i nedkrympt format. Konsolen kommer med två kontroller och 30 stycken spel. Läs mer

23

MSI ger moderkort med sockel LGA 1151 stöd för Intel Kaby Lake

Inför den annalkande lanseringen av Intels kommande processorarkitektur Kaby Lake uppdaterar MSI sina moderkort i 100-serien och lägger till stöd för denna. Läs mer

31

Nvidia: "Founder's Edition konkurrerar inte med våra partnertillverkare"

Den dyrare referensdesignen Founder's Edition konkurrerar inte med partnertillverkare. Det är budskapet från Nvidias VD, Jen-Hsun Huang, som menar på att de har en fortsatt god relation. Läs mer

13

Nanoxia lanserar HTPC-chassit Project S

Tyska Nanoxia släpper en nytt datorlåda, denna gång ett HTPC-chassi av det större slaget. En av dess unika funktioner är möjligheten att dra ut innandömet för montering av komponenter. Läs mer

27

Geeks Gaming strömmar Civilization VI

I samband med att Firaxis Games tillåter förhandsvisningar av Civilization VI drar Geeks Gaming med TheMadPanda i spetsen igång en Twitch-sändning. Läs mer

19

Fulkultur pratar äventyrsspel

Det blir en kavalkad i peka och klickande när Fulkultur-gänget ger sig på den underbara världen av äventyrsspel, med klassiker som Maniac Mansion och Grim Fandango på agendan. Läs mer

27

Geeks Gaming strömmar Civilization VI klockan 20:00

Efter en avstickare till yttre rymden återvänder Civilization till rötterna med den sjätte upplagan av spelet, som Geeks Gaming kommer ge en försmak av senare under kvällen. Läs mer

60

En 25 år gammal Commodore 64 används fortfarande av en polsk bilverkstad

Trots att Commodore 64 släpptes för över 30 år sedan är datorn ännu i bruk och inte helt utdöd. Bland annat används en fortfarande av en polsk bilverkstad. Läs mer

94

Nvidia Geforce GTX 1080 Ti ger prestanda i klass med Titan X

I samband med lanseringen av Geforce GTX 1080 började entusiaster efterfråga ett GTX 1080 Ti, en modell som enligt nya uppgifter kan lanseras i början av 2017. Läs mer