聯想預載軟件發現有洩密漏洞受影響電腦不在少數

 

21-02-2015

http://cn.rfi.fr/%E4%B8%AD%E5%9B%BD/20150221-%E8%81%94%E6%83%B3%E9%A2%84%E8%BD%BD%E8%BD%AF%E4%BB%B6%E5%8F%91%E7%8E%B0%E6%9C%89%E6%B3%84%E5%AF%86%E6%BC%8F%E6%B4%9E%E5%8F%97%E5%BD%B1%E5%93%8D%E7%94%B5%E8%84%91%E4%B8%8D%E5%9C%A8%E5%B0%91%E6%95%B0/

作者香港特約記者甄樹基

media

中國品牌聯想

 

聯想預載軟件

發現有洩密漏洞受影響電腦不在少數

==============================

 

全球最大電腦生產商聯想Lenovo的手提電腦,

被揭有嚴重安全漏洞。

 

聯想近月出貨的一批手提電腦預載了一款廣告軟件,

原本作用是針對用戶瀏覽內容打出同類商品的廣告,

但網絡保安專家發現,該軟件很易被黑客利用,

竊取密碼和各種敏感資料。

 

聯想日前表示已停止啟動該款軟件,並提供永久移除軟件的方法。

 

聯想的技術部門主管Peter Hortensius接受華爾街日報的訪問時表示,

一旦當解除程式完成之後,聯想將會向用戶發出移除工具,

可以將整個有問題的Superfish軟件剷除。

 

據美國福布斯雜誌報導,聯想指該款叫Superfish的軟件,

任務是實時分析電腦用戶上網期間看到的商品圖片,

然後打出“相同或類似、而價格可能較相宜的產品廣告”。

 

聯想強調,Superfish並不追踪用戶,

也不蒐集任何可用來辨認用戶身份的資料。

 

報導指,

預載Superfish的手提電腦數目不詳,

聯想只說在去年9月至12月間,

付運了“一些”有該軟件的手提電腦。

 

不過涉及的電腦數目估計不少,

事關聯想在去年第四季付運超過1600萬部手提及個人電腦。

 

聯想指今年1月已停止軟件的啟動,

原因是用戶投訴太多彈出式(pop-up)廣告。

 

但報導指,

Superfish帶來的問題,絕不只是廣告擾人,而是削弱網絡保安。

 

安全專家本週指出,Superfish“必預阻截網絡數據流通,才能夠加插廣告”,

這就如同竊聽一樣。

 

在網上傳輸敏感資料,包括網購、使用網上銀行和電郵時,

大都會用HTTPS(超文本傳輸安全協議)將資料加密。

 

而要啟動這功能,伺服器需有數碼憑證,

好讓用戶端認得伺服器端真實身份,

但先決條件是核發憑證的機構,

是要受到信賴的憑證頒發機構。

 

為了讓Superfish運作,聯想自我簽發安全憑證,

如此一來就可查看用戶的網絡交通和加入廣告。

 

這亦令Superfish當上了憑證頒發機構,

能夠決定信任哪些加密通訊。

 

令問題更嚴重的是,

Superfish在每部電腦重複使用同一份安全憑證,

因此黑客只要破解到Superfish用來簽發安全憑證的“私鑰”,

就可自行簽發安全憑證;

然後黑客就可在公共網絡(例如在咖啡店內的公共WiFi),

直闖使用同一網絡的聯想手提電腦,盜取敏感資料。

 

儘管暫時未有證據顯示有黑客利用這漏洞來竊取資料,

但日前有人已破解Superfish的私鑰並在網上公佈,

意味確實有被竊資料風險。

 

設於美國加州矽谷和以色列的Superfish公司,

暫未回應有關問題。

 

而聯想最初仍為此安全漏洞而強辯,

稱內部調查未發現“安全問題”,

但其後已把有關句子自聲明中刪除。

 

發言人滕格勒日前承認:

“我們並非說(預載Superfish)不是錯誤。它確有不足。”

 

聯想正檢討有關程序,

並發布了移除該軟件和有關加密驗證的詳細指引。

===============================================

中國國有公司“中糧集團(Cofco)”

新近收購

國際著名農產品經營商來寶集團(Noble Group)51%股份,

 

來寶將成為中糧集團的國際平台

 

[ 相關 ] 半個世界都在中國的胃裡[ 德國之聲 ]

======================================================

 

[ 相關 ]  英美加紐澳防駭 情報局禁聯想電腦

===================================================

英國報章報道說,

英國政府擔心中國間諜竊聽機密,

決定拆除中國電訊巨頭華為公司提供的一些會議視頻設備。

 

報道說,

英國內政部、司法部和檢察部門

都已經停止了使用由華為公司生產的設備。

 

這一事件的發展受到英國媒體的關注。

[ 相關 ] 擔心竊聽部分英政府部門拆華為設備[BBC]

===============================================

英美加紐澳防駭 情報局禁聯想電腦

http://www.libertytimes.com.tw/2013/new/jul/31/today-int2.htm

 

英美加紐澳防駭 情報局禁聯想電腦

 

合組五眼情報聯盟

 

〔編譯魏國金/綜合報導〕

「澳洲金融評論報」報導指出,英國情報單位測試發現中國聯想電腦的電路被修改,

致使該品牌電腦出現「後門」,容易被駭入,

這項發現導致英國、美國、澳洲、加拿大、紐西蘭五國組成的「五眼」情報聯盟,

下令轄下的情報單位禁用聯想電腦。

 

報導指出,英國情報單位軍情五處(MI5)與政府通訊總部(GCHQ)對聯想電腦進行測試,

結果發現電腦的電路已被修改,

使其得以在使用者不知情的情況下,遠端存取該電腦。

報導說,

據悉在英國實驗室發現聯想電腦這些硬體與「韌體」(firmware,電腦硬碟與軟體間的連結)的弱點後,

該品牌電腦自二○○○年代中期起遭到英國情報單位抵制。

 

聯想「後門」 可遠端遙控電腦

 

「澳洲金融評論報」說,科學家已辨識出聯想電腦所用晶片中的高度機密「後門」,

這些極度難以鑑別的「後門」可從遠端啟動,

以阻止目標電腦運作或取得其內容。

 

報導說,雖然公部門仍使用聯想電腦,處理非敏感性業務,

不過從美國的中央情報局到英國的軍情五處、軍情六處等單位,

只要是機密文件網路皆拒絕使用聯想電腦。

 

聯想電腦對上述指稱表示訝異,並否認其電腦有任何缺點。

總部設在北京的聯想電腦獲中國政府間接支持,

官方機構中國科學院持有聯想控股逾三分之一股份,

是聯想集團最大股東。

 

聯想於二○○五年購入國際商業機器公司(IBM)的個人電腦部門後,

迅速成為全球科技產業巨擘,去年營收達兩百九十億美元,

市佔率近十七%,為全球個人電腦最大製造商。

 

聯想是繼電信製造商華為公司之後,

又一家其硬體引發安全疑慮、並與中國政府有關的公司。

今年初華為被禁止參與價值高達兩百四十億英鎊的澳洲寬頻建設投標競爭。

本月間,美國前中情局長海登也在接受「澳洲金融評論報」訪問時指控華為,

將國外的電信系統細節提供給中國政府。

——————————————————————————————————————————