联想曾预装广告软件Superfish破坏用户HTTPS连接
2015年,联想给出厂笔记本预装了一款会破坏所有用户HTTPS连接的软件。它是为广告收入故意预装的。
联想从2014年9月开始在消费级笔记本上预装一款名为Superfish的广告软件。它的用途是扫描你在互联网上浏览的每一张图片,然后插入相似产品的广告。
要在HTTPS页面上实现这个功能,它需要拦截你的加密流量。于是它做了一件灾难性的事:它把自己安装成你笔记本上受信任的根证书颁发机构。
这意味着你的浏览器会把Superfish当成受信任的证书颁发源,信任等级和VeriSign、DigiCert,或是你银行自己的证书颁发机构完全一样。你通过HTTPS进行的所有操作——银行业务、邮件、购物、医疗记录——都会被Superfish解密、分析图片内容,再重新加密,才会发到你这里。
接下来情况变得更糟:每台联想出厂笔记本都用了完全相同的证书,还有完全相同的私钥。保护这个私钥的密码在三小时内就被安全研究员Rob Graham(Errata Security)破解了。密码是「komodia」,也就是编写这款代码的以色列公司的名字。
破解之后,任何持有这个私钥的人都可以冒充任意网站,欺骗全球所有联想用户。你的银行、你的邮箱、任何HTTPS网站都能被冒充。假页面会显示有效的安全锁标,你的浏览器会完全信任它。
联想最初的回应是:「我们已经彻底调查了这项技术,没有发现任何证据能证明存在安全隐患。」之后破解后的密码被公开放到了网上。
联想赔付了730万美元达成集体诉讼和解。EFF称这件事「灾难性地不负责任」。真是疯狂的事。
本文由 AI 翻译自英文原帖,技术名词保留英文。
查看 X 原帖