لپتاپهای جدید ساخت شرکت Lenovo – شرکتی چینی که سهم قابل توجهی از بازار کامپیوترهای شخصی را در اختیار دارد – میتوانند زندگی دیجیتال کاربرانش را به خطر بیندازند.
ماجرا از اینجا شروع شد که تابستان امسال، شرکت Lenovo نرمافزاری به نام Superfish Visual Discovery را به صورت از پیش نصبشده بر روی لپتاپهای تولیدی خود قرار داد. این نرمافزار که ساخت شرکت Superfish است سبب میشد که نتایج جستجوی اینترنتی به نحوی تغییر کند که کاربر، تبلیغاتی متفاوت از تبلیغات واقعی را در مرورگر خود ببیند.
مدتی بعد، گزارشاتی منتشر شد که نشان میداد که Root Certificate نصب شده توسط این نرمافزار، نفوذگران را قادر میسازد با سواستفاده از ضعفهای امنیتی موجود در آن، به ارتباطاتی همچون نقلوانتقالات بانکی، گذرواژهها، ایمیلها، پیامهای فوری و غیره دسترسی پیدا کنند. اینگونه حملات به حمله مرد میانی (Man-in-the-Middle) معروف هستند.
فسا-پسا
![Superfish](http://blog.shabakeh.net/wp-content/uploads/2015/02/Superfish.jpg)
پس از انتشار این اخبار، شرکت Lenovo اعلام کرد که از امکان بهرهگیری از این نرمافزار برای شنود ترافیکهای اینترنتی کاربران اطلاع نداشته و هدف از قرار دادن این نرمافزار بر روی تولیدات خود، صرفاً ارائه ابزاری کمکی برای کاربر در زمان خریدهای آنلاین بوده است.
مدتی کوتاه بعد، این شرکت اعلام کرد که با همکاری شرکتهای McAfee و Microsoft ابزاری برای حذف یا قرنطینه کردن Superfish ارائه کرده است. در همان زمان وزارت امنیت داخلی آمریکا، این آسیبپذیری را حیاتی اعلام کرد و دستورالعملی برای حذف آن ارائه نمود.
در پی آن شرکت Superfish از همکاریش با شرکتهای Microsoft و Lenovo به منظور عرضه اصلاحیه برای نرمافزار آسیبپذیر خبر داد تا نگرانیهای دولتی و محققان امنیتی را کاهش دهد.
Superfish اعلام کرد که مسبب این اتفاق یک شرکت پیمانکار بوده و بطور غیر عمد این آسیبپذیری ایجاد شده است. این شرکت ادعا کرد قبل از ارائه نرمافزار آزمونهای متعددی را با Lenovo انجام داده بودند اما متوجه وجود چنین ضعفی نشده بودند.
سخنگوی شرکت مایکروسافت هم که سیستم عامل لپتاپهای Lenovo را تامین میکند، اعلام کرد امکانات امنیتی Windows را به نحوی تغییر داده که بتواند نرمافزار Superfish را حذف کند.
از دهه ۱۹۹۰ برنامههای از پیش نصبشده بر روی لپتاپها و کامپیوترها که بدون اجازه کاربر تبلیغات نمایش میدادند، به موضوعی عادی تبدیل شد. اما بنظر میرسد تا پیش از وقوع این اتفاق کاربران اطمینان داشتند که حداقل این برنامهها فاقد چنین ضعفهای امنیتی حیاتی باشند.
از دیگر اشکالات Superfish Visual Discovery عدم حذف شدن کامل اجزای آن از طریق بخش Add/Remove Programs سیستم عامل Windows است.
هر چند شرکت Lenovo توضیحی در مورد تعداد لپتاپهای آسیبپذیر فروخته شده ارائه نکرده است اما گمان میرود با توجه به فروش بالای این شرکت و نصب بودن Superfish Visual Discovery بر روی ۱۱ مدل از لپتاپهای این شرکت، تعداد قابل توجهی از کاربران در معرض خطر باشند.
علاوه بر اقدامات اشاره شده جهت حذف این نرم افزار، کاربران میتوانند از نرمافزار Bitdefender Adware Removal Tool for PC نیز برای حذف Superfish Visual Discovery استفاده کنند.