2026年10月3日星期六HKT

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

Lenovo 75 萬部手提電腦共用私鑰 密碼 10 秒被破

Lenovo 手提電腦的加密防線,研究員只用了 10 秒。2014 年 8 月起,約 75 萬部在美國出售的 Lenovo 手提電腦預載了廣告軟件 Superfish,它自行安裝根憑證,連 HTTPS 加密網頁都插入廣告,而每部電腦共用同一條私鑰。2015 年 2 月,Errata Security 行政總裁 Robert Graham 抽出私鑰,10 秒試出密碼「komodia」,取得私鑰者可偽冒任何加密網站。Lenovo 其後與美國 32 個州和解,付 350 萬美元,集體訴訟再賠 730 萬美元。

Superfish 為插廣告自行安裝根憑證

Lenovo 在 2014 年 8 月至 2015 年 1 月期間,於美國出售的部分消費型手提電腦預載了一款名為 VisualDiscovery 的購物比價軟件,由 Superfish 開發。據美國聯邦貿易委員會(FTC)其後的指控,受影響電腦估計約 75 萬部。

這款軟件會在用戶瀏覽的網頁上插入產品廣告。一般網頁不難做到,但 HTTPS 加密網頁的內容在傳送途中無法改動,Superfish 於是借用以色列公司 Komodia 的流量攔截工具,在電腦裏安裝一張自己的根憑證(root certificate,瀏覽器用來判斷網站是否可信的「總證書」),再以它冒認每一個加密網站,攔下連線後插入廣告。

防毒軟件 AVG 當年向用戶彈出的 Superfish 警告,提醒 Lenovo 電腦預載了具潛在危險的軟件
防毒軟件 AVG 當年彈出的 Superfish 警告

每部電腦共用同一條私鑰

問題在於,每一部預載 Superfish 的電腦,用的都是同一張根憑證和同一條私鑰,而私鑰就藏在軟件之內,只以一個密碼保護。

2015 年 2 月,Errata Security 行政總裁 Robert Graham 從軟件的記憶體中抽出私鑰。他把記憶體裏出現過的字串整理成一份只有 2,203 個詞的字典,交給破解工具,10 秒內就試出密碼「komodia」,即攔截工具開發商自己的名字。

取得這條私鑰的人,可以替任何網站簽發看似合法的證書。只要和受影響的電腦連上同一個公眾 Wi-Fi,攻擊者便能冒認網上銀行或電郵服務,截取以至改動加密內容,瀏覽器不會出現任何警告。

Lenovo 承認犯錯並推出移除工具

事件曝光後,Lenovo 技術總監 Peter Hortensius 接受訪問時承認,「我們犯錯了」,又指公司根本沒有察覺軟件會造成的問題。Lenovo 隨即停止預載,並推出移除工具;Microsoft 亦更新 Windows 內建的防毒程式,把 Superfish 連同其根憑證一併清除。

和解與賠償合共逾千萬美元

2017 年 9 月,Lenovo 與 FTC 及美國 32 個州的總檢察長達成和解。Lenovo 向各州合共支付 350 萬美元,日後預載任何插入廣告或向第三方傳送用戶資料的軟件,都須先取得用戶明確同意,並須在 20 年內維持針對預載軟件的資訊保安計劃,接受第三方審核。

至於消費者方面,27 宗集體訴訟於 2015 年 6 月合併審理。美國加州北區聯邦地區法院在 2018 年 11 月初步批准 Lenovo 支付 730 萬美元和解,受影響用戶每部電腦可獲約 40 美元,持單據者最多可索償 750 美元;Superfish 另外支付 100 萬美元。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策。