EN

Lenovo počítače obsahovali softvér, ktorý umožnil kradnúť dáta

 
Notebooky od spoločnosti Lenovo mali predinštalovaný softvér, ktorý umožňoval hackerom kradnúť citlivé dáta ako heslá či informácie o bankových účtoch.

Spomínaný softvér je typu adware a volá sa Superfish. Superfish je súčasťou softvérovej výbavy, ktorú Lenovo zákazníkom predinštaluje a zákazníci si ho tak donesú domov či chcú alebo nie. Tento program má pritom možnosť pristupovať k osobným dátam kvôli poskytovaniu reklamných účelov.  Superfish sa správa ako neobmedzená certifikačná autorita, vystupuje v roli man-in-the-middle a nainštaluje proxy server schopný produkovať falošné SSL certifikáty vždy keď je vyžadované zabezpečené spojenie. SSL certifikáty sú malé súbory, ktorými stránky potvrdzujú svoju identitu. Tým, že Superfish vytvára svoje vlastné SSL certifikáty môže vykonávať svoju reklamnú činnosť aj na zabezpečených spojeniach - vkladať reklamy a zbierať dáta zo stránok, ktoré by mali byť inak bezpečné.
 
Bezpečnostný expert Kenn White na sieti Twitter ukázal aj Superfish v akcii. Obrázok ukazuje certifikát vydaný pre Bank of America, ktorý však vydal práve Superfish namiesto dôveryhodnej certifikačnej autority ako napríklad VeriSign. Superfish tak môže pristupovať a zbierať dáta zo zabezpečených spojení čo môžu využiť aj hackeri pre zber osobných údajov.
 
 
Superfish totiž používa rovnaký súkromný kľúč pre svoje falošné certifikáty na všetkých Lenovo strojoch. Ak teda niekto dokázal prelomiť tento kľúč mohol vytvoriť certifikáty, ktoré všetky Lenovo počítače považujú za dôveryhodné alebo vytvoriť škodlivý program, ktorý by taktiež Lenovo počítače považovali za dôveryhodný.
 
 
Mnohí užívatelia navyše potvrdili, že odinštalovanie programu neodstránilo tvorbu certifikátov. Lenovo existenciu Superfish priznalo ešte v januári a problém odstránilo ešte v ten istý mesiac zo svojich počítačov. Spoločnosť tiež samozrejme tvrdí, že softvér nemonitoroval správanie užívateľov a ani nezaznamenával žiadne informácie. Lenovo pripomenulo aj to, že užívatelia pri kúpe a prvom použití počítača majú k dispozícii podmienky použitia a zásady ochrany osobných údajov a majú možnosť nesúhlasiť s nimi.
 
Aktualizáca, 19.2.2015 23:30
 
Vyjadrenie spoločnosti Lenovo k softvéru Superfish
 
Vyhlásenie V spoločnosti Lenovo vynakladáme maximálne úsilie, aby sme našim zákazníkom mohli poskytnúť vždy skvelý užívateľský zážitok. Vieme, že každý deň sa milióny ľudí spoliehajú na naše zariadenia a my sme zodpovední za to, aby sme každému jednému zákazníkovi priniesli kvalitu, spoľahlivosť, inovácie a bezpečnosť. V našom úsilí o zlepšovanie užívateľského zážitku našich zákazníkov sme na niektorých užívateľských notebookoch predinštalovali časť softvéru tretej strany - Superfish (so sídlom v Palo Alto, CA).

Predpokladali sme, že tento produkt zvýši zážitok z nakupovania, tak ako to Superfish plánovala. Nenaplnilo to však naše očakávania a ani očakávania našich zákazníkov. V skutočnosti sme na tento softvér zaznamenali mnoho sťažností od našich zákazníkov. Zareagovali sme okamžite a rozhodne, hneď ako sa tieto obavy začali objavovať. Ospravedlňujeme sa, ak sme u užívateľov vyvolali akékoľvek obavy - a vždy sa snažíme poučiť a zlepšovať to, čo robíme i ako to robíme.

S predinštaláciou tohto softvéru sme prestali začiatkom januára. Vypli sme serverové pripojenia, ktoré tento softvér spúšťajú (taktiež v januári) a užívatelia majú k dispozícii online zdroje na pomoc pri odstraňovaní tohto softvéru. A samozrejme, spolupracujeme priamo so Superfish a ďalšími partnermi z odvetvia, aby sme mohli reagovať na akékoľvek potenciálne bezpečnostné záležitosti, či už teraz alebo v budúcnosti. Podrobné informácie o týchto aktivitách a nástrojoch na odstránenie softvéru nájdete tu:

http://support.lenovo.com/us/en/product_security/superfish

http://support.lenovo.com/us/en/product_security/superfish_uninstall

Aby sme sa vyjadrili jasne: Spoločnosť Lenovo nikdy tento softvér neinštalovala na žiadne notebooky z radu ThinkPad ani na žiadne Lenovo stolové počítače ani smartfóny. Tento softvér nebol nikdy inštalovaný na žiadnych podnikových produktoch - serveroch ani úložiskách - a tieto produkty nie sú žiadnym spôsobom zasiahnuté. A Superfish už nikdy nebude nainštalovaný na žiadnom zariadení značky Lenovo. Navyše, v najbližších týždňoch sa touto otázkou budeme naďalej zaoberať, budeme zisťovať, čo môžeme vylepšiť. Budeme hovoriť s našimi partnermi, odborníkmi z branže a tiež s našimi užívateľmi. Získame ich spätnú väzbu. Do konca mesiaca oznámime plán, ako pomôcť spoločnosti Lenovo a celému nášmu odvetviu napredovať za pomoci dôslednejších vedomostí, hlbšieho pochopenia a ešte väčšieho zamerania sa na záležitosti okolo advéru, predinštalovaných funkcií a bezpečnosti. Skutočne chceme niesť zodpovednosť za naše produkty, vaše zážitky a výsledky tohto nášho nového úsilia.

Superfish sa mohol objaviť na týchto modeloch:
G Series: G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45
U Series: U330P, U430P, U330Touch, U430Touch, U530Touch
Y Series: Y430P, Y40-70, Y50-70
Z Series: Z40-75, Z50-75, Z40-70, Z50-70
S Series: S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch
Flex Series: Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10
MIIX Series: MIIX2-8, MIIX2-10, MIIX2-11
YOGA Series: YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW
E Series: E10-30
 
 
Zdroj: theverge
 
Komentáre (26)
Bird
pff, používať predinštalovaný systém so všetkým tým balastom a zbytočnosťami. čistá inštalácia to je automatika po kúpe.
gammaray
A ja sa stale cudujem ludom co kupuju kompy s predinstalovanym OS :)
Bird
tak niekedy nie je možnosť kúpiť notebook bez OS :)
spencer
Vzdy je moznost kupit nb bez os :)
Bird
Thinkpady od L,T,X napr. nie. aspon nie u nás. a aj pracovné mašiny od iných výrobcov. Toshiba Portégé, Tecra, Dell atď. A načo by som kupoval notebook bez OS, a OS zvlášť. na notebooku ti stačí OEM licencia, ktorá je nastálo v BIOSe. teda keď ti príde notebook, stačí stiahnuť iso z MS stránky, sformátovať disk, nainštalovať. a máš bez problémov čistý, legálny systém
Janko23
licenia biose? to ako sardinky v pudingu....
Bird
no keď si otvorim bios, mam tam že "installed license: *dajaky kod*. takže preto vravim že v biose.
Bird
vyhladal som si to, OEM licencia je uložená v BIOSe alebo UEFI, kde inde by bola, v sardinkách ? v dnešnej dobe už nie su naspodu booku nálepky so serial keyom
Archon
je vidno , že si v notebooku nereinštaloval Windows ako DELL ma fakt fajn servis , asi 2x čo sa nam pokazila doska , tak k nam prišiel typek , rozobral notebook , vymenil dosku , a nakoniec dal v Biose kod ktory mu support dal , môžeš typovať , na čo to bolo + vždy keď použivaš recovery/DVD čo ti dali , nikdy to od teba nechce kluč pri inštalacii , a nemyslim si že ku každemu recovery/DVD daju prepisať ten OEM kluč
Archon
Bird : prosim ta , daj mi navod ako na oficialnych MS strankach stiahnem OEM Windows čo byvaju na notebookoch , a že to bude fungovať , lebo ten Asus je otras
Bird
http://windows.microsoft.com/en-us/windows-8/create-reset-refresh-media
Archon
a maš takto rychlo aj na Windows 7 ? (lebo to ma ten Asus prave) no idem googliť :) ako mam pocit , že bratranec ma prave Lenovo , takže toto mu asi doporučim
Bird
hmm, na windows 7 som na MS strankach nenašiel. skus torrenty, určite by tam malo byť čiste ISO. ale pred preinštalom by som ešte doporučil urobiť obraz disku cez Acronis alebo niečo podobne. nahodou keby sa niečo pokazi tak nech maš zalohu
Archon
pre OEM je asi jedina nadej, ak bude Windows 10 zadarmo aj pre OEM licencie
Feree
http://tracker.cztorrent.net/torrent/windows-7-sk-sp1-all-x86-x64-with-kb-2534111-02-03-2012/198285
Archon
Na Windows 7 http://www.microsoft.com/en-us/software-recovery ale to nefunguje na OEM čo maju notebooky ...
miro3333333
oem v biose ????????? bios má max. 4 MB !!!!!!!!!
Broslowski
a licka asi 2 kb :)
Archon
hmm doteraz som si myslel , že bloatware na Windows sa da aspon odinštalovať , a že to nieje až take zle ... Ako skusenosti mam iba s DELL a ASUS - čo som dostal DELL , tak tam bolo plno bloatware , super bolo , že tam davali vtedy k tomu DVD , hneď som dal reinstal , tak som mal notebook bez tych hovadin - no ale ASUS... prve čo som dostal ten notebook do ruky , som dal reinstal Win , lenže to už bolo na recovery patricii , a zaberalo to 16GB , a po reinstale Winu absolutne žiadna zmena... nakoniec som spravil temu tu na fore , a zistil som že treba zavolať do ASUSu , aby vam dali URL + Login heslo na ich FTP server , kde si stiahnem 4GB verziu ich Windowsu , a ktora mala tiež bloatware... ale nebolo ho tolko (ako pri 16GB verzii) ešte k tomu ta recovery patricia mala 50-100GB kym Recovery malo 16GB , ako recovery patriciu som potom dal preč ... a ešte asi najhoršie na tom bolo , že keď som daval už ten reinstal z toho 4GB Recovery , mal som navyber iba dve možnosti ako budu rozdelene Patricie ... na 500GB HDD , buď iba jedna Patricia 500GB C: , alebo dve patricie 250GB C: 250GB D: ako u jebnutych ...
MN
http://getintopc.com/softwares/operating-systems/windows-7-ultimate-free-download-iso-32-and-64-bit/ tuto si skus pozriet
x3m
Najvyssi cas, aby sa do toho zamontovala EU a zakazala predaj PC s predinstalovanym OS :)
etpozemstan
a pre to nekupujem notebooky, ale si postavím radšej vlastný comp podľa potreby :) a viem čo mám :)) Namiesto notebooku odporúčam mini apple
passco
Ked uz je kupa s OS, tak vymazat všetky tie somariny.. Vo väčšine su to uplne zbytočné kraviny
verdiow
http://www.whatmobile.alrazaak.com tuto si skus pozriet
rinowie
tuto si skus pozriet http://alrazaak.com/blog/windows-7-ultimate-free-download-full-version/
ASAD
http://getintopcs.com/softwares/network/cisco-packet-tracer-instructor-version-free-download
Pridať nový komentár
TOPlist