聯想預載軟件發現有洩密漏洞受影響電腦不在少數

 

21-02-2015

http://cn.rfi.fr/%E4%B8%AD%E5%9B%BD/20150221-%E8%81%94%E6%83%B3%E9%A2%84%E8%BD%BD%E8%BD%AF%E4%BB%B6%E5%8F%91%E7%8E%B0%E6%9C%89%E6%B3%84%E5%AF%86%E6%BC%8F%E6%B4%9E%E5%8F%97%E5%BD%B1%E5%93%8D%E7%94%B5%E8%84%91%E4%B8%8D%E5%9C%A8%E5%B0%91%E6%95%B0/

作者香港特約記者甄樹基

media

中國品牌聯想

 

聯想預載軟件

發現有洩密漏洞受影響電腦不在少數

==============================

 

全球最大電腦生產商聯想Lenovo的手提電腦,

被揭有嚴重安全漏洞。

 

聯想近月出貨的一批手提電腦預載了一款廣告軟件,

原本作用是針對用戶瀏覽內容打出同類商品的廣告,

但網絡保安專家發現,該軟件很易被黑客利用,

竊取密碼和各種敏感資料。

 

聯想日前表示已停止啟動該款軟件,並提供永久移除軟件的方法。

 

聯想的技術部門主管Peter Hortensius接受華爾街日報的訪問時表示,

一旦當解除程式完成之後,聯想將會向用戶發出移除工具,

可以將整個有問題的Superfish軟件剷除。

 

據美國福布斯雜誌報導,聯想指該款叫Superfish的軟件,

任務是實時分析電腦用戶上網期間看到的商品圖片,

然後打出“相同或類似、而價格可能較相宜的產品廣告”。

 

聯想強調,Superfish並不追踪用戶,

也不蒐集任何可用來辨認用戶身份的資料。

 

報導指,

預載Superfish的手提電腦數目不詳,

聯想只說在去年9月至12月間,

付運了“一些”有該軟件的手提電腦。

 

不過涉及的電腦數目估計不少,

事關聯想在去年第四季付運超過1600萬部手提及個人電腦。

 

聯想指今年1月已停止軟件的啟動,

原因是用戶投訴太多彈出式(pop-up)廣告。

 

但報導指,

Superfish帶來的問題,絕不只是廣告擾人,而是削弱網絡保安。

 

安全專家本週指出,Superfish“必預阻截網絡數據流通,才能夠加插廣告”,

這就如同竊聽一樣。

 

在網上傳輸敏感資料,包括網購、使用網上銀行和電郵時,

大都會用HTTPS(超文本傳輸安全協議)將資料加密。

 

而要啟動這功能,伺服器需有數碼憑證,

好讓用戶端認得伺服器端真實身份,

但先決條件是核發憑證的機構,

是要受到信賴的憑證頒發機構。

 

為了讓Superfish運作,聯想自我簽發安全憑證,

如此一來就可查看用戶的網絡交通和加入廣告。

 

這亦令Superfish當上了憑證頒發機構,

能夠決定信任哪些加密通訊。

 

令問題更嚴重的是,

Superfish在每部電腦重複使用同一份安全憑證,

因此黑客只要破解到Superfish用來簽發安全憑證的“私鑰”,

就可自行簽發安全憑證;

然後黑客就可在公共網絡(例如在咖啡店內的公共WiFi),

直闖使用同一網絡的聯想手提電腦,盜取敏感資料。

 

儘管暫時未有證據顯示有黑客利用這漏洞來竊取資料,

但日前有人已破解Superfish的私鑰並在網上公佈,

意味確實有被竊資料風險。

 

設於美國加州矽谷和以色列的Superfish公司,

暫未回應有關問題。

 

而聯想最初仍為此安全漏洞而強辯,

稱內部調查未發現“安全問題”,

但其後已把有關句子自聲明中刪除。

 

發言人滕格勒日前承認:

“我們並非說(預載Superfish)不是錯誤。它確有不足。”

 

聯想正檢討有關程序,

並發布了移除該軟件和有關加密驗證的詳細指引。

===============================================

中國國有公司“中糧集團(Cofco)”

新近收購

國際著名農產品經營商來寶集團(Noble Group)51%股份,

 

來寶將成為中糧集團的國際平台

 

[ 相關 ] 半個世界都在中國的胃裡[ 德國之聲 ]

======================================================

 

[ 相關 ]  英美加紐澳防駭 情報局禁聯想電腦

===================================================

英國報章報道說,

英國政府擔心中國間諜竊聽機密,

決定拆除中國電訊巨頭華為公司提供的一些會議視頻設備。

 

報道說,

英國內政部、司法部和檢察部門

都已經停止了使用由華為公司生產的設備。

 

這一事件的發展受到英國媒體的關注。

[ 相關 ] 擔心竊聽部分英政府部門拆華為設備[BBC]

===============================================

中國僵屍工廠裝點虛假繁榮

2014年12月29日 12:39 PM

 

英國《金融時報》 吉密歐 北京報道

 

中國僵屍工廠裝點虛假繁榮

======================

 

在一片巨大的煙囪和廢棄的鑄造車間的陰影下,

一塊斑駁的標牌歡迎著前來聞喜縣鋼鐵工業園參觀的訪客。

 

然而,在附近的村莊里,

處於勞動年齡的男人和女人們都走了,

只留下老人和小孩。

 

“如果你砍掉了大樹,周圍所有的小樹都會死掉,”

69歲的王培清(音譯)稱,

他指的是海鑫鋼鐵集團(Highsee Iron and Steel Group)的破產。

 

海鑫鋼鐵曾運營這些鑄造車間,

它的破產摧毀了聞喜縣曾經繁榮的經濟,該縣位於中國中部的山西省。

 

“整個地區都依賴這座鋼鐵廠;

現在年輕人不得不前往全國各地找工作。”

 

6 個月前,海鑫開始停止向一萬名員工發放工資。

當地官員估計,這家工廠間接支撐著聞喜縣約1/4人口的生計,

該縣總人口為40萬。

 

海鑫是山西省規模最大的民營鋼鐵廠,納稅額占聞喜縣的60%。

 

出於這些原因,當地政府不願讓這家企業破產,

盡管它已連續數年處於嚴重的財務困難之中。

 

“到2011年,海鑫就已經像是百足之蟲,死而不僵,”一名官員說,

他因為未被允許接受外國記者採訪而不願透露姓名。

 

“大半個工廠都停工了,但是仍然在產鋼。

盡管供應商要求除非提前支付現金,否則不予發貨。

海鑫深陷債務泥潭。”

 

在地域遼闊的中國各地,類似的事件正在不斷上演,

重工業部門的數千家企業受到長期產能過剩的困擾,

按說這些企業應該破產,而不是在當地政府的支撐下繼續維持。

 

在全國各地,國有銀行、地方行政部門以及中共官員,

準備利用超越法院的巨大權力,

不遺餘力地支持本地就業大戶、處境困難的企業。

 

海鑫掙扎了4年,直到上個月,

政府才終於允許其啟動破產程序。

 

僅在過去的一個月中,

中國媒體已經報道了至少9座大型鋼鐵廠在停產後生計岌岌可危,

但卻不被允許正式破產。

 

北京中咨律師事務所的破產律師韓傳華稱:

“中國各地有很多企業應該破產但卻沒有破產。”

 

“政府不希望看到破產案,因為一旦企業破產,

失業率就會攀升,稅收也會減少。

通過阻止企業破產,官員可以繼續維持地方繁榮、經濟增長、稅收穩定的假象。”

 

根據澳新銀行(ANZ)的估算,自2013年年初以來,

中國銀行業的不良貸款額增長了一半,

但整個行業的不良貸款率依然極低,僅略高於1.2%。

 

然而,中國的高級財政官員私下承認,

幾乎可以肯定,實際不良貸款率比這個數字高得多,

地方政府竭力扶持企業的做法掩蓋了真相。

 

今年或許將是中國自1990年以來經濟增長率最低的一年,

當時中國處於天安門事件後國際社會的製裁中。

 

在多年的高增長和建設狂潮後,

中國房地產業的低迷給上游產業造成了嚴重問題,

比如鋼鐵、玻璃和水泥等長期產能過剩的行業。

 

就鋼鐵行業而言,

中國的鋼鐵產量在2006年到2013年間增長了兩倍。

2006年,中國的鋼產量約占全世界產量的三分之一;

而到2012年,這個數字已經上升到50%左右。

 

根據世界銀行(World Bank)的數據,

中國鋼鐵行業嚴重的產能過剩,

以及中國需求的下降使煉鋼的關鍵原料

——鐵礦石的國際價格在2011年7月到2014年7月之間猛跌 46%。

 

按照當前的趨勢,

今年可能是中國自1995年以來第一次出現鋼消費量全年大幅萎縮的情況。

 

產能過剩和競爭給海鑫鋼鐵造成嚴重沖擊,

一位當地官員則認為海鑫鋼鐵的負責人李兆會也要負一部分責任。

 

2003年,李兆會的父親被一個憤怒的商業夥伴槍殺,

時年22歲的李兆會接手了海鑫鋼鐵。

 

李兆會近幾個月下落不明,英國《金融時報》的記者無法聯繫到他。

 

“政府的方案是快點賣掉鋼鐵廠,

然後像之前那樣恢復生產,即使鋼鐵市場的狀況已經如此糟糕,”

一位要求不具名的官員說。

 

“問題是這個廠至少負債100億元人民幣(合16億美元),

實際上很可能遠遠超過這個數字。

 

我們不知道上哪找能夠償清所有債務的人。”

==================================================