Superfish 為插廣告自行安裝根憑證
Lenovo 在 2014 年 8 月至 2015 年 1 月期間,於美國出售的部分消費型手提電腦預載了一款名為 VisualDiscovery 的購物比價軟件,由 Superfish 開發。據美國聯邦貿易委員會(FTC)其後的指控,受影響電腦估計約 75 萬部。
這款軟件會在用戶瀏覽的網頁上插入產品廣告。一般網頁不難做到,但 HTTPS 加密網頁的內容在傳送途中無法改動,Superfish 於是借用以色列公司 Komodia 的流量攔截工具,在電腦裏安裝一張自己的根憑證(root certificate,瀏覽器用來判斷網站是否可信的「總證書」),再以它冒認每一個加密網站,攔下連線後插入廣告。

每部電腦共用同一條私鑰
問題在於,每一部預載 Superfish 的電腦,用的都是同一張根憑證和同一條私鑰,而私鑰就藏在軟件之內,只以一個密碼保護。
2015 年 2 月,Errata Security 行政總裁 Robert Graham 從軟件的記憶體中抽出私鑰。他把記憶體裏出現過的字串整理成一份只有 2,203 個詞的字典,交給破解工具,10 秒內就試出密碼「komodia」,即攔截工具開發商自己的名字。
取得這條私鑰的人,可以替任何網站簽發看似合法的證書。只要和受影響的電腦連上同一個公眾 Wi-Fi,攻擊者便能冒認網上銀行或電郵服務,截取以至改動加密內容,瀏覽器不會出現任何警告。
Lenovo 承認犯錯並推出移除工具
事件曝光後,Lenovo 技術總監 Peter Hortensius 接受訪問時承認,「我們犯錯了」,又指公司根本沒有察覺軟件會造成的問題。Lenovo 隨即停止預載,並推出移除工具;Microsoft 亦更新 Windows 內建的防毒程式,把 Superfish 連同其根憑證一併清除。
和解與賠償合共逾千萬美元
2017 年 9 月,Lenovo 與 FTC 及美國 32 個州的總檢察長達成和解。Lenovo 向各州合共支付 350 萬美元,日後預載任何插入廣告或向第三方傳送用戶資料的軟件,都須先取得用戶明確同意,並須在 20 年內維持針對預載軟件的資訊保安計劃,接受第三方審核。
至於消費者方面,27 宗集體訴訟於 2015 年 6 月合併審理。美國加州北區聯邦地區法院在 2018 年 11 月初步批准 Lenovo 支付 730 萬美元和解,受影響用戶每部電腦可獲約 40 美元,持單據者最多可索償 750 美元;Superfish 另外支付 100 萬美元。
來源
- Extracting the SuperFish certificate(Errata Security,原始文章)
- Lenovo will pay a $3.5 million fine for preinstalling adware on certain laptops(Engadget)
- Lenovo Pays $7.3 Million to Settle Superfish Adware Lawsuit(SecurityWeek)




No comments yet
提交留言即表示你已閱讀我們的私隱政策。