A Superfish szoftvert nehéz levakarni, cserébe komoly biztonsági kockázatoknak teszi ki a felhasználókat.
Hirdetés
 

Frissítés: a Lenovo tájékoztatása és az érintett eszközök listája a cikk végén.

Először még szeptemberben, a Lenovo hivatalos fórumán bukkantak fel azok a felhasználói észrevételek, amelyek szerint a gyártó bizonyos típusú gépein szponzorált hivatkozások bukkannak fel az internetes keresőtalálatok között – ez olyasmi, ami akár az adware vagy spyware programok jelenlétére utalhat. Aztán a Facebook egyik informatikusa azt is felfedezte, hogy a szóban forgó konzumer PC-kkel együtt érkező Superfish szoftver közbeékelődő (man in the middle, MITM) belső tanúsítványt telepít az eszközökre. A gyári adware tehát nem csak a keresőtalálatokat buherálja meg, de a titkosított SSL/TLS kapcsolatok manipulálását is elősegítheti.

A Lenovo egyik illetékese még januárban megerősítette, hogy a társaság egyes termékeire valóban előre telepíti a Superfish Visual Discovery programot, amit a böngészőbővítménnyel kapcsolatos aggályok miatt ideiglenesen felfüggesztett, a már piacon lévő eszközök esetében pedig automatikus programfrissítésse orvosolná a problémát. A ZDNet a Lenovo képviselőjét idézi, aki korábban leszögezte, hogy a szoftver nem monitorozza a felhasználók tevékenységét; akiknek az első lefutáskor lehetőségük van a felhasználási feltételek visszautasítására, ezzel pedig a Superfish működésének letiltására.

Ez ebben a formában nem igaz

Legalábbis a Lenovo fórumán közzétett másik észrevétel alapján: a legújabb felfedezés szerint a Superish ettől függetlenül is telepíti saját, legfelső szintű hitelesítésszolgáltató tanúsítványát, ami ugyanúgy lehetővé teszi a MITM támadásokat és a hozzáférést az elvileg titkosított kapcsolatok forgalmához. Közben a Google egyik mérnöke is megerősítette, hogy a Superfish elfogja az SSL/TLS kapcsolatokon keresztül bonyolított adatforgalmat, és saját aláírású tanúsítványát injektálja a megnyitott oldalak mindegyikébe – a szakember ijesztő példaként a Bank of America webes felületéről készített képernyőképet az általa használt Yoga 2 laptopon.

Az előre telepített Superfish kapcsán további panszokról is lehet olvasni más digitális tanúsítványok vagy smartcard olvasók vonatkozásában. A tanúsítványok ráadásul minden gépen ugyanazt a kulcsot használják, vagyis bármelyik Lenovo-felhasználó sebezhetővé válik, ha ahhoz a támadók valamilyen módon hozzáférnek. Hogy a dolog kerek legyen, a Superfish eltávolítása a beszámolók szerint a legfelső szintű hitelesítésszolgáltató tanúsítványt érintetlenül hagyja, vagyis a megoldás annak kézi eltávolítása, a Windows újratelepítése egy másik image felhasználásával, vagy akár egy másik operációs rendszer telepítése.

Várjuk a megoldást

Természetesen nem a Lenovo az egyetlen OEM gyártó, amely előre telepített szoftverekkel pakolja tele a termékeit. Ezek között a programok között nem ritkán találhatók teljesen felesleges vagy kifejezetten idegesítő darabok, de minden esetben jár hozzájuk a "felhasználói élmény javítása" című kamu indoklás. Ez a mostani, malware-szerű kód azonban még a tévénézőt figyelő okostévék korában is elég kellemetlen – a The Next Web arról is beszámol, hogy bizonyos antivírus-programok károkozóként jelölik meg a Superfish-t, és javasolják az eltávolítását.

Arról egyelőre nem tudni, hogy a sebezhetőséggel bárki visszaélt volna, és remélhetőleg a Lenovo is minél hamarabb orvosolja a problémákat. Maga a gyártó egyelőre nem kommentálta az ügyet, a társaság hivatalos reakcióját természetesen mi is közölni fogjuk.

Frissítés: a Lenovo a Bitporthoz eljuttatott kommentárja szerint már januárban letiltotta a Superfish szerveroldali interakcióit, ezzel együtt leállította a szoftver előtelepítését, és ezt a jövőben sem tervezi.

A tájékoztatás alapján a Superfish működése tisztán az online képeken/szövegen alapul, nem figyeli meg a felhasználó viselkedését. A szoftver működése során minden munkaszakasz független, nem rögzíti a felhasználói adatokat, nem követi és nem azonosítja a felhasználót.

A gyártó további lépéseinek nyomon követése és az üggyel kapcsolatos bővebb információ a Lenovo hivatalos fórumán érhető el. Az érintett eszközök listája itt olvasható, a Superfish eltávolításáról pedig ezen az oldalon található részletes útmutatás. A Lenovo ígérete szerint a tájékoztató anyagokat rövidesen magyar nyelven is elérhetővé teszi.

Biztonság

Mustafa Suleyman másfél évet ad a fehér gallérosoknak az MI-vel szemben

A Microsoft MI-főnöke szerint egy-másfél éven belül a szellemi munkát végzők feladatait is átveszi a mesterséges intelligencia.
 
Hirdetés

Produktivitás mint stratégiai előny: mit csinálnak másként a sikeres cégek?

A META-INF által szervezett Productivity Day 2026 idén a mesterséges intelligencia és a vállalati produktivitás kapcsolatát helyezi fókuszba. Az esemény középpontjában a META-INF nagyszabású produktivitási kutatásának bemutatása áll, amely átfogó képet nyújt a magyar vállalatok hatékonyságáról és működési kihívásairól.

Vezetői példamutatás és megfelelő oktatás, vállalatikultúra-váltás nélkül gyakorlatilag lehetetlen adatvezérelt működést bevezetni. Cikkünk nemcsak a buktatókról, hanem azok elkerülésének módjairól is szól.

EGY NAPBA SŰRÍTÜNK MINDENT, AMIT MA EGY PROJEKTMENEDZSERNEK TUDNIA KELL!

Ütős esettanulmányok AI-ról, agilitásról, csapattopológiáról. Folyamatos programok három teremben és egy közösségi térben: exkluzív információk, előadások, interaktív workshopok, networking, tapasztalatcsere.

2026.03.10. UP Rendezvénytér

RÉSZLETEK »

A PMI Budapest, Magyar Tagozat májusban rendezi meg az Art of Projects szakmai konferenciát. A rendezvény kapcsán rövid írásokban foglalkozunk a projektmenedzsment szakma újdonságaival. Az első téma: mit gondolunk ma a projekttervezésről?

Régen minden jobb volt? A VMware licencelési változásai

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.