联想在电脑上安装广告软件,可能让黑客窃取私人数据

在一款预装到联想电脑上的软件中发现了一个漏洞,该软件可能允许黑客访问用户的安全浏览器数据,从而允许第三方收集密码、银行详细信息和其他敏感信息。...

在一款预装到联想电脑上的软件中发现了一个漏洞,该软件可能允许黑客访问用户的安全浏览器数据,从而允许第三方收集密码、银行详细信息和其他敏感信息。

007Ys3FFgy1gpzzy19y3zj31ko11skjl

Superfish是联想今年1月承认将其作为消费类PC标准配置的一款广告软件,据报道,它充当了“中间人”的角色,因此可以访问私人数据用于广告目的。广告软件使自己成为一个不受限制的根证书颁发机构,安装一个代理,每当请求安全连接时,它都能够生成虚假的SSL证书。SSL证书是一种小文件,银行、社交网络、零售商(如Amazon)和其他许多人使用它来向传入的连接证明该站点是合法的。通过创建自己的SSL证书,Superfish甚至可以在安全连接上执行其广告任务,注入广告并从应该是私有的页面读取数据。

根据联想的一份声明,该合作关系已于今年1月终止,但许多早期的电脑可能仍安装了该软件。联想在同一份声明中驳斥了这一**,称“我们已经彻底调查了这项技术,没有找到任何证据证实安全问题。”

安全专家Kenn White今天在Twitter上展示了Superfish的代理证书。怀特的照片显示的是一个颁发给美国银行(bankofamerica)的证书,但它是由Superfish颁发的,而不是由VeriSign等受信任的根证书颁发机构颁发的。Superfish是一个能够检查网络流量并将这些数据发送到其他网站用于广告目的的程序,它的性质意味着黑客有可能访问通过所谓的安全连接传输的信息——例如,在其URL中有https://的在线商店和银行网站,并在用户浏览器中显示一个锁。


令人不安的是,Superfish和联想正在使用这种代理来查看用于广告目的的安全数据,但第三方也可能获得他们的私人信息。似乎Superfish在每台机器上都对其伪根证书使用了相同的私钥。正如Brown Hat Security研究员Eric Rand向Verge解释的那样,如果有人能够破解密钥,那么邪恶的个人就可以创建所有联想机器固有信任的证书,或者编写所有联想机器都视为可信程序的恶意软件。事实上,许多安全研究人员已经破解了这个密码,Errata security的Robert Graham已经将其公开使用。

今年1月,联想曾短暂地将Superfish从其产品中删除,但为其使用该软件进行了辩护,称该软件不评测或监控用户行为,也不记录用户信息。联想指出,用户在第一次使用该产品时会收到该产品的使用条款和隐私政策,并可以选择禁用该产品,但联想的购买者发现,卸载该程序并不会删除根证书。

Superfish本身最近在美国发展最快的公司排行榜上排名第四。它**的程序分析你在浏览过程中看到的图像,搜索超过70000家商店,寻找价格可能更低的类似产品。联想称自己是“视觉搜索技术的先驱”,但联想用户对其标准加入表示不满。

联想对这一事件做出回应,称“正在彻底调查有关Superfish的所有新问题”。该公司还证实,Superfish上个月禁用了现有机器上的激活功能,并已将其从新机器上删除。今年1月,该公司表示,这项技术是无害的,但该公司对广告软件的辩护没有考虑到这家全球最大的个人电脑**商显然已在其数千台个人电脑中植入了明显的安全漏洞。

美国东部时间2月19日凌晨4:44:文章更新联想回应。

2月19日上午9:45美国东部时间:文章更新,包括新闻,超高速密码已被破解。

  • 发表于 2021-04-29 01:59
  • 阅读 ( 159 )
  • 分类:互联网

你可能感兴趣的文章

小心广告软件:它是什么和7种方法来保持安全

...Statista的数据显示,自2017年以来,移动设备(不包括平板电脑)的网络流量占比已超过50%,但您是否在使用移动杀毒软件?下表按类型显示了全球新移动恶意软件的分布情况(2019年)。广告软件占新兴移动威胁的21.81%。一个好...

  • 发布于 2021-03-11 09:30
  • 阅读 ( 342 )

您的hp pc或笔记本电脑是否在监视您?

... **商恶意软件?联想打败惠普! ...

  • 发布于 2021-03-12 05:52
  • 阅读 ( 378 )

黑客利用公共wi-fi窃取你身份的5种方法

...幸运的是,你会发现很多完全免费的vpn,既适用于笔记本电脑,也适用于智能**等设备。例如,Opera已经将其VPN服务从Windows和Mac扩展到Android**,或者您可以在Chrome上使用插件。如果你的大部分私人业务都是在智能**上进行的,请...

  • 发布于 2021-03-17 07:07
  • 阅读 ( 237 )

3个迹象表明你的mac电脑感染了病毒(以及如何检查)

可惜的是,Mac电脑不是他们曾经的安全之地。是的,感染仍然比Windows机器上的要少,但确实发生了。 ...

  • 发布于 2021-03-18 10:15
  • 阅读 ( 339 )

5个避免工作中安全漏洞的数据处理技巧

...易理解为什么它仍然发生。也许你生病在家,同事需要你电脑上的信息。或者你的老板想在你休假时查看你的电子邮件。更不用说把密码写在便笺上并贴在屏幕上是多么常见。 ...

  • 发布于 2021-03-19 08:57
  • 阅读 ( 182 )

黑客在社交媒体上窃取你身份的7种方式

... 一些社交媒体网站允许您安装第三方应用程序;一些网站提供特定服务,并要求您通过社交媒体网站登录。通常,这些服务旨在“提供”社交网络不提供的功能。这项服务还可以消除不安全因素,...

  • 发布于 2021-03-20 13:46
  • 阅读 ( 418 )

警告:android恶意软件可能会清空您的paypal帐户

... 安装后,Optimize Android会请求用户打开伪装成“启用统计”的恶意访问服务。如果用户启用该服务,恶意应用会检查目标系统中的官方PayPal应用,如果发现,恶意软件会触...

  • 发布于 2021-03-22 06:16
  • 阅读 ( 257 )

黑客利用facebook从你身上窃取的5种方式

...告很烦人,想象一下广告实际上是把恶意软件下载到你的电脑上,这就是所谓的虚假广告的结果。 ...

  • 发布于 2021-03-24 14:24
  • 阅读 ( 254 )

恶意软件对犯罪组织的利润有多大?

...件默默地工作。大多数情况下,受害者不会注意到他们的电脑有任何问题,直到它的风扇开始更频繁地运行,系统上的任何活动都需要很长时间才能完成。 ...

  • 发布于 2021-03-27 04:28
  • 阅读 ( 240 )

5种检查android设备是否被黑客入侵的方法

...台运行。一些最复杂的恶意软件仍然可以在你的**或平板电脑上留下痕迹,所以从检查电池使用菜单开始。 ...

  • 发布于 2021-03-29 18:52
  • 阅读 ( 473 )
zdodk31134
zdodk31134

0 篇文章

相关推荐