Forskare knäcker Lenovos annonsprogram Superfish – öppnar för MITM-attack

Forskare knäcker Lenovos annonsprogram Superfish – öppnar för MITM-attack

Historien om det kontroversiella annonsprogrammet Superfish tar en ny vändning när forskare bevisar att mjukvaran utgör en högst påtaglig säkerhetsrisk.

För några dagar sedan uppmärksammades att världens största datortillverkare levererar åtskilliga datormodeller med ett minst sagt kontroversiellt annonsprogram. Mjukvaran heter Superfish och installerar ett eget SSL-certifikat, vilket gör det möjligt att hitta in i krypterade anslutningar. Det inbegriper allt från vanliga webbsidor till e-posttjänster och internetbanker.

super-03.png

Armed with this password, I continued where I left off with the openssl command-line tool and successfully decoded the certificate. I can now use this to Man-in-the-Middle people with Lenovo desktops (in theory, I haven't tried it yet).

Nu påvisar bland annat säkerhetsforskaren Robert Graham att det inte handlar om en teoretisk säkerhetsbrist utan om en högst påtaglig fara för användarna. Med några snabba handgrepp lyckas han lista ut lösenordet till certifikatet och öppna för en fullskalig man in the middle-attack.

Det betyder att det är fritt fram för angripare att utnyttja annonsprogrammets beteende för att snappa upp och manipulera data som passerar annars krypterade anslutningar, exempelvis genom att avlyssna trafiken i trådlösa nätverk.

step4.png

Lenovo betonar dock att annonsprogrammet sedan januari 2015 inte längre används och tillhandahåller nu även instruktioner för att ta bort Superfish och dess certifikat. Bland berörda modeller syns en uppsjö konsumentklassade datorer, dock inte Thinkpad-serien eller Lenovos plattor och telefoner.

Klicka här för att läsa hela Lenovos uttalande

LENOVO STATEMENT ON SUPERFISH

At Lenovo, we make every effort to provide a great user experience for our customers. We know that millions of people rely on our devices every day, and it is our responsibility to deliver quality, reliability, innovation and security to each and every customer. In our effort to enhance our user experience, we pre-installed a piece of third-party software, Superfish (based in Palo Alto, CA), on some of our consumer notebooks.

We thought the product would enhance the shopping experience, as intended by Superfish. It did not meet our expectations or those of our customers. In reality, we had customer complaints about the software. We acted swiftly and decisively once these concerns began to be raised. We apologize for causing any concern to any users for any reason – and we are always trying to learn from experience and improve what we do and how we do it.

We stopped the preloads beginning in January. We shut down the server connections that enable the software (also in January, and we are providing online resources to help users remove this software. Finally, we are working directly with Superfish and with other industry partners to ensure we address any possible security issues now and in the future. Detailed information on these activities and tools for software removal are available here:

http://support.lenovo.com/us/en/product_security/superfish
http://support.lenovo.com/us/en/product_security/superfish_uninstall

To be clear: Lenovo never installed this software on any ThinkPad notebooks, nor any Lenovo desktops or smartphones. This software has never been installed on any enterprise product -- servers or storage -- and these products are in no way impacted. And, Superfish is no longer being installed on any Lenovo device. In addition, we are going to spend the next few weeks digging in on this issue, learning what we can do better. We will talk with partners, industry experts and our users. We will get their feedback. By the end of this month, we will announce a plan to help lead Lenovo and our industry forward with deeper knowledge, more understanding and even greater focus on issues surrounding adware, pre-installs and security. We are eager to be held accountable for our products, your experience and the results of this new effort.

Superfish may have appeared on these models:

  • G Series: G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45

  • U Series: U330P, U430P, U330Touch, U430Touch, U530Touch

  • Y Series: Y430P, Y40-70, Y50-70

  • Z Series: Z40-75, Z50-75, Z40-70, Z50-70

  • S Series: S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch

  • Flex Series: Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10

  • MIIX Series: MIIX2-8, MIIX2-10, MIIX2-11

  • YOGA Series: YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW

  • E Series: E10-30

Visa mer
Kommentarer till artikeln

35 debattinlägg

Skicka en rättelse
140

Test: MSI Geforce RTX 2070 Armor – Turing för under 6 000 kronor

Arkitekturen Turings duett Geforce RTX 2080 Ti och RTX 2080 får sällskap av ett mer rimligt prissatt alternativ. Det har blivit dags att titta närmare på Geforce RTX 2070! Läs mer

249

Test: Intel Core i9-9900K, i7-9700K och i5-9600K – "Coffee Lake Refresh"

Intel äntrar testlabbet med nionde generationens Core-processorer, denna gång med åtta kärnor under huven och ruskigt höga klockfrekvenser direkt ur kartong. Läs mer

44

Välkommen till SweClockers Meet & Geek i Skellefteå den 9 november!

Det nalkas ännu en medlemsträff för SweClockers gemenskap! Den här gången reser redaktionen norrut till Skellefteå, för att avnjuta en helkväll med god mat, förfriskningar och snack på Stadskällaren. Läs mer

114

Quiz: Datorer i film

Ny vecka betyder nytt quiz på SweClockers, och denna gång handlar det om datorer som figurerat i filmer genom åren. Läs mer

115

Google inför licensavgift för telefontillverkare som använder Android

För att kompensera för uteblivna intäkter från Android-enheter avgiftsbelägger nu Google operativsystemet i Europa, där licenskostnaderna kan landa på motsvarande 450 kronor. Läs mer

29

Nvidia listar Geforce GTX 1060 med 6 GB GDDR5X-minne

Mellanklasskortet Geforce GTX 1060 från Nvidia finns redan i flera utföranden och på företagets webbsida syns nu ännu en variant, som bestyckas med snabbare grafikminne av GDDR5X-typ. Läs mer

62

Helgsnack: Vilket är ditt bästa LAN-minne?

Dreamhack Winter 2018 närmar sig med stormsteg, och vi är därför nyfikna på att höra om dina bästa LAN-minnen. Gå in i forumet och dela med dig! Läs mer

33

AMD kritiserar Principled Technologies tester av Core i9-9900K och AMD Ryzen

Nyligen uppdaterade Principled Technologies sitt test av Core i9-9900K och AMD Ryzen, men enligt AMD finns det fortfarande vissa brister gällande hur dessa har utförts. Läs mer

12

Asus sägs förbereda ROG Strix Gaming-modell av kommande Radeon RX 590

Med förbättrad tillverkningsteknik och högre klockfrekvenser väntas Polaris än en gång fräschas upp, och Asus förbereder nu enligt uppgift grafikkortet Radeon RX 590 ROG Strix. Läs mer

12

Samsung lanserar Galaxy Book 2 med Qualcomm Snapdragon 850

Samsung utmanar Microsoft Surface Pro med sin Galaxy Book 2, en hybriddator med Qualcomm Snapdragon-processor och upp till 20 timmars batteritid. Läs mer

7

Valve gör det möjligt för enklare hårdvara att driva VR med Motion Smoothing

Valve vidareutvecklar sin lösning för algoritmbaserad rendering i VR, något som bland annat sänker hårdvarukraven för spel. Läs mer

12

In Win släpper kompakt nätaggregat på 700 W i formfaktorn SFX

Tillverkaren In Win breddar nu sitt sortiment av nätaggregat med den kompakta modellen In Win CS 700W, för vilket formfaktorn SFX och effektivitet enligt 80 Plus Gold gäller. Läs mer