Superfish¶
Superfish — это семейство программного обеспечения для персонализации рекламы и поиска, наиболее известное по предустановленному на ноутбуках Lenovo приложению Superfish Visual Discovery, которое вызвало серьёзные опасения в области информационной безопасности из-за использования самоподписанных SSL-сертификатов и уязвимости к атакам типа «человек посередине» (MITM).
¶История
Компания Superfish Ltd. была основана в Израиле в 2004 году Ади Пинсоном и Моше Маозом. Первоначально проект назывался «Snap.com» и представлял собой поисковую систему с визуальными подсказками. Позже продукт был переименован в Superfish, а его основная функция сместилась в сторону анализа изображений для показа контекстной рекламы.
В 2014 году Lenovo, один из крупнейших мировых производителей ПК, заключил соглашение с Superfish о предустановке приложения Visual Discovery на свои потребительские ноутбуки (серии IdeaPad, Yoga, Flex и другие). Программа должна была помогать пользователям находить похожие товары по фотографиям в интернете. Однако уже в начале 2015 года исследователи безопасности выявили, что Superfish внедряет в систему собственный корневой сертификат, что делает возможным перехват и расшифровку HTTPS-трафика.
После массового освещения проблемы в СМИ (в частности, статьями в The Guardian, Forbes и на платформе XDA Developers) Lenovo в феврале 2015 года объявила о прекращении предустановки Superfish на новые устройства и выпустила инструмент для удаления программы. К концу 2015 года компания Superfish прекратила свою деятельность, а её технология была продана.
¶Технические особенности
¶Механизм работы
Superfish Visual Discovery работал как расширение для браузера (в основном для Internet Explorer и Google Chrome) и как системная служба. При загрузке веб-страницы программа анализировала изображения, используя технологию компьютерного зрения, и при обнаружении товаров (одежды, электроники, мебели) отображала всплывающие окна со ссылками на похожие товары в интернет-магазинах-партнёрах.
¶Проблема с SSL-сертификатами
Наиболее критической уязвимостью стало то, что Superfish устанавливал в системное хранилище доверенных корневых сертификатов Windows собственный самоподписанный сертификат с именем «Superfish, Inc.» и ключом, который был одинаковым на всех устройствах. Этот сертификат позволял программе расшифровывать HTTPS-трафик, перенаправляя его через локальный прокси-сервер, чтобы внедрять свою рекламу. Однако такой же ключ мог быть использован злоумышленниками для проведения MITM-атак: если пользователь попадал на вредоносный сайт, атакующий мог подменить сертификат, используя известный публичный ключ Superfish, и браузер не выдавал предупреждения, так как сертификат был подписан доверенным корнем.
¶Другие уязвимости
Исследователи также обнаружили, что Superfish:
- Не обновлялся автоматически и не имел механизма отзыва скомпрометированных сертификатов.
- Использовал устаревшую версию библиотеки OpenSSL (с известными уязвимостями, включая Heartbleed).
- Оставлял после удаления остаточные файлы и записи в реестре, которые могли продолжать перехватывать трафик.
- Был предустановлен на миллионы устройств без явного согласия пользователя (как часть OEM-программы Lenovo).
¶Реакция и последствия
¶Общественный резонанс
После публикации отчёта исследователя безопасности Роберта Грэма (Errata Security) в феврале 2015 года разразился скандал. Пользователи и эксперты назвали Superfish «шпионским ПО» и «руткитом». Lenovo подверглась критике за нарушение доверия клиентов и подрыв безопасности.
¶Действия Lenovo
Lenovo выпустила официальное заявление, в котором признала ошибку и принесла извинения. Компания:
- Прекратила предустановку Superfish на все новые устройства с 20 февраля 2015 года.
- Выпустила утилиту «Lenovo Superfish Removal Tool» для удаления программы и сертификата.
- Предложила пользователям инструкцию по ручному удалению.
- Пообещала пересмотреть политику предустановки стороннего ПО.
¶Реакция Microsoft
Корпорация Microsoft выпустила обновление для Windows Defender, которое автоматически обнаруживало и удаляло Superfish как потенциально нежелательное ПО (PUP). Также Microsoft добавила сертификат Superfish в список недоверенных корневых сертификатов в обновлении для Windows.
¶Судебные иски
В 2015–2016 годах против Lenovo были поданы коллективные иски в США и других странах от имени владельцев ноутбуков, пострадавших от уязвимости. В 2017 году Lenovo согласилась выплатить компенсацию в размере до 7,3 миллиона долларов США для урегулирования претензий Федеральной торговой комиссии (FTC) и 32 штатов. FTC обвинила Lenovo в недобросовестной практике, так как компания не раскрыла пользователям, что Superfish будет перехватывать их зашифрованный трафик.
¶Влияние на индустрию
Скандал с Superfish привёл к ужесточению требований к предустановленному ПО на новых компьютерах. Производители (Dell, HP, Asus и другие) пересмотрели свои программы партнёрства, а пользователи стали более внимательно относиться к bloatware — предустановленному программному обеспечению. Также инцидент подчеркнул важность проверки цепочки доверенных сертификатов в операционных системах.
¶Критика и анализ
Superfish подвергся критике по нескольким направлениям:
- Нарушение приватности: программа анализировала все изображения, просматриваемые пользователем, включая личные фотографии и конфиденциальные документы.
- Слабая безопасность: использование одного и того же корневого сертификата на миллионах устройств создало глобальную уязвимость, которая могла быть использована для массового перехвата трафика.
- Отсутствие прозрачности: Lenovo не предупредила пользователей о том, что программа будет расшифровывать HTTPS-соединения, и не предоставила возможности отказаться от установки.
- Модель монетизации: Superfish зарабатывал на показе рекламы, что делало его бизнес-модель зависимой от сбора данных пользователей.
¶Интересные факты
- Сертификат Superfish был подписан ключом, который легко извлекался из самой программы. Исследователи опубликовали его в открытом доступе, что позволило любому желающему создать поддельные сертификаты, доверяемые системой.
- Утилита для удаления Superfish, выпущенная Lenovo, сама содержала ошибки и не всегда полностью очищала систему.
- После скандала компания Superfish сменила название на «Visual Discovery» и попыталась дистанцироваться от инцидента, но репутационный ущерб оказался необратимым.
- В 2015 году исследователь безопасности Филиппо Каваллини (Filippo Cavallini) создал сайт «superfish.com» (не связанный с компанией), который наглядно демонстрировал уязвимость, показывая пользователю, что его HTTPS-трафик может быть перехвачен.
¶Источники
- Errata Security: «Superfish» (Robert Graham, 2015)
- The Guardian: «Lenovo laptops shipped with adware that breaks HTTPS security» (2015)
- Forbes: «Lenovo's Superfish Security Blunder: What You Need To Know» (2015)
- XDA Developers: «Superfish Security Vulnerability Analysis» (2015)
- Федеральная торговая комиссия США (FTC): «Lenovo Settlement» (2017)
- Microsoft Security Response Center: «Superfish certificate removal» (2015)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


