Download.com và những người khác gói phần mềm quảng cáo phá vỡ kiểu Superfish của Superfish

Mục lục:

Download.com và những người khác gói phần mềm quảng cáo phá vỡ kiểu Superfish của Superfish
Download.com và những người khác gói phần mềm quảng cáo phá vỡ kiểu Superfish của Superfish

Video: Download.com và những người khác gói phần mềm quảng cáo phá vỡ kiểu Superfish của Superfish

Video: Download.com và những người khác gói phần mềm quảng cáo phá vỡ kiểu Superfish của Superfish
Video: Hướng dẫn dùng Calendar trong Outlook để tạo cuộc hẹn-cuộc họp-sự kiện-quản lý công việc - YouTube 2024, Tháng tư
Anonim
Đó là một thời gian đáng sợ để trở thành người dùng Windows. Lenovo đã gói phần mềm quảng cáo Superfish HTTPS-hijacking, Comodo với một lỗ hổng bảo mật tồi tệ hơn được gọi là PrivDog và hàng tá ứng dụng khác như LavaSoft cũng đang làm như vậy. Điều đó thực sự tồi tệ, nhưng nếu bạn muốn các phiên web được mã hóa của mình bị tấn công chỉ cần truy cập vào Bản tải xuống của CNET hoặc bất kỳ trang web phần mềm miễn phí nào, vì tất cả chúng đều đang gói phần mềm quảng cáo bị hỏng HTTPS ngay bây giờ.
Đó là một thời gian đáng sợ để trở thành người dùng Windows. Lenovo đã gói phần mềm quảng cáo Superfish HTTPS-hijacking, Comodo với một lỗ hổng bảo mật tồi tệ hơn được gọi là PrivDog và hàng tá ứng dụng khác như LavaSoft cũng đang làm như vậy. Điều đó thực sự tồi tệ, nhưng nếu bạn muốn các phiên web được mã hóa của mình bị tấn công chỉ cần truy cập vào Bản tải xuống của CNET hoặc bất kỳ trang web phần mềm miễn phí nào, vì tất cả chúng đều đang gói phần mềm quảng cáo bị hỏng HTTPS ngay bây giờ.

Sự thất bại của Superfish bắt đầu khi các nhà nghiên cứu nhận thấy rằng Superfish, đi kèm trên các máy tính Lenovo, đã cài đặt chứng chỉ gốc giả vào Windows, về cơ bản chiếm đoạt tất cả duyệt HTTPS để các chứng chỉ luôn hợp lệ ngay cả khi chúng không hoạt động. cách không an toàn mà bất kỳ hacker kiddie script nào cũng có thể thực hiện được điều tương tự.

Và sau đó, họ đang cài đặt proxy vào trình duyệt của bạn và buộc tất cả các trình duyệt của bạn chạy qua trình duyệt để họ có thể chèn quảng cáo. Đúng vậy, ngay cả khi bạn kết nối với ngân hàng hoặc trang web bảo hiểm y tế của bạn hoặc bất kỳ nơi nào cần được bảo mật. Và bạn sẽ không bao giờ biết, bởi vì họ đã phá vỡ mã hóa Windows để hiển thị quảng cáo cho bạn.

Nhưng thực tế đáng buồn, buồn là họ không phải là người duy nhất làm điều này - Phần mềm quảng cáo như Wajam, Geniusbox, Trình khám phá nội dung và các phần mềm khác đều đang thực hiện chính xác điều tương tự, cài đặt chứng chỉ của riêng họ và buộc tất cả các trình duyệt của bạn (bao gồm cả các phiên duyệt web được mã hóa HTTPS) để đi qua máy chủ proxy của họ. Và bạn có thể bị lây nhiễm với điều này vô nghĩa chỉ bằng cách cài đặt hai trong số 10 ứng dụng hàng đầu trên Tải xuống CNET.

Điểm mấu chốt là bạn không còn có thể tin tưởng rằng biểu tượng khóa màu xanh lá cây trong thanh địa chỉ của trình duyệt của bạn nữa. Và đó là một điều đáng sợ, đáng sợ.

Cách thức hoạt động của Phần mềm quảng cáo chiếm đoạt HTTPS và tại sao nó lại quá tệ

Image
Image

Như chúng tôi đã trình bày trước đây, nếu bạn mắc phải sai lầm khổng lồ khổng lồ khi tin tưởng vào các bản tải xuống của CNET, bạn có thể đã bị nhiễm loại phần mềm quảng cáo này. Hai trong số mười lượt tải xuống hàng đầu trên CNET (KMPlayer và YTD) đang gộp hai loại phần mềm quảng cáo chiếm đoạt HTTPS khác nhauvà trong nghiên cứu của chúng tôi, chúng tôi thấy rằng hầu hết các trang web phần mềm miễn phí khác đang làm điều tương tự.

Chú thích:trình cài đặt quá phức tạp và phức tạp đến nỗi chúng tôi không chắc chắn ai là kỹ thuật thực hiện "gói", nhưng CNET đang quảng bá các ứng dụng này trên trang chủ của họ, vì vậy nó thực sự là vấn đề ngữ nghĩa. Nếu bạn đang đề xuất rằng mọi người tải xuống nội dung nào đó xấu, bạn đều có lỗi. Chúng tôi cũng nhận thấy rằng nhiều công ty phần mềm quảng cáo này bí mật là những người giống nhau sử dụng tên công ty khác nhau.

Dựa trên số tải xuống từ danh sách 10 hàng đầu trên Bản tải xuống của CNET, hàng triệu người bị nhiễm mỗi tháng với phần mềm quảng cáo đang xâm nhập các phiên web được mã hóa của họ vào ngân hàng hoặc email hoặc bất kỳ thứ gì cần được bảo mật.

Nếu bạn mắc lỗi khi cài đặt KMPlayer và bạn quản lý bỏ qua tất cả các crapware khác, bạn sẽ thấy cửa sổ này. Và nếu bạn vô tình nhấp vào Chấp nhận (hoặc nhấn phím sai), hệ thống của bạn sẽ bị treo.

Nếu bạn đã tải xuống nội dung nào đó từ một nguồn sơ sài hơn, như quảng cáo tải xuống trong công cụ tìm kiếm yêu thích của bạn, bạn sẽ thấy toàn bộ danh sách nội dung không tốt. Và bây giờ chúng tôi biết rằng nhiều người trong số họ sẽ hoàn toàn phá vỡ xác thực chứng chỉ HTTPS, khiến bạn hoàn toàn dễ bị tổn thương.
Nếu bạn đã tải xuống nội dung nào đó từ một nguồn sơ sài hơn, như quảng cáo tải xuống trong công cụ tìm kiếm yêu thích của bạn, bạn sẽ thấy toàn bộ danh sách nội dung không tốt. Và bây giờ chúng tôi biết rằng nhiều người trong số họ sẽ hoàn toàn phá vỡ xác thực chứng chỉ HTTPS, khiến bạn hoàn toàn dễ bị tổn thương.
Khi bạn bị nhiễm một trong những thứ này, điều đầu tiên xảy ra là nó đặt proxy hệ thống của bạn chạy qua proxy cục bộ mà nó cài đặt trên máy tính của bạn. Đặc biệt chú ý đến mục “Bảo mật” bên dưới. Trong trường hợp này là từ Wajam Internet "Enhancer", nhưng nó có thể là Superfish hoặc Geniusbox hoặc bất kỳ người nào khác mà chúng tôi đã tìm thấy, tất cả đều hoạt động theo cùng một cách.
Khi bạn bị nhiễm một trong những thứ này, điều đầu tiên xảy ra là nó đặt proxy hệ thống của bạn chạy qua proxy cục bộ mà nó cài đặt trên máy tính của bạn. Đặc biệt chú ý đến mục “Bảo mật” bên dưới. Trong trường hợp này là từ Wajam Internet "Enhancer", nhưng nó có thể là Superfish hoặc Geniusbox hoặc bất kỳ người nào khác mà chúng tôi đã tìm thấy, tất cả đều hoạt động theo cùng một cách.
Image
Image

Khi bạn truy cập một trang web an toàn, bạn sẽ thấy biểu tượng khóa màu lục và mọi thứ sẽ trông hoàn toàn bình thường. Bạn thậm chí có thể bấm vào khóa để xem chi tiết, và nó sẽ xuất hiện rằng tất cả mọi thứ là tốt. Bạn đang sử dụng kết nối an toàn và thậm chí Google Chrome sẽ báo cáo rằng bạn đã kết nối với Google bằng kết nối an toàn. Nhưng bạn thì không!

Cảnh báo hệ thống LLC không phải là chứng chỉ gốc thực sự và bạn thực sự đang trải qua một proxy người dùng trong trung gian đang chèn quảng cáo vào các trang (và ai biết điều gì khác). Bạn chỉ nên gửi email cho họ tất cả các mật khẩu của bạn, nó sẽ dễ dàng hơn.

Khi phần mềm quảng cáo được cài đặt và ủy quyền tất cả lưu lượng truy cập của bạn, bạn sẽ bắt đầu thấy các quảng cáo thực sự đáng ghét trên khắp nơi. Những quảng cáo này hiển thị trên các trang web bảo mật, như Google, thay thế các quảng cáo thực tế của Google hoặc chúng hiển thị dưới dạng cửa sổ bật lên khắp nơi, chiếm toàn bộ trang web.
Khi phần mềm quảng cáo được cài đặt và ủy quyền tất cả lưu lượng truy cập của bạn, bạn sẽ bắt đầu thấy các quảng cáo thực sự đáng ghét trên khắp nơi. Những quảng cáo này hiển thị trên các trang web bảo mật, như Google, thay thế các quảng cáo thực tế của Google hoặc chúng hiển thị dưới dạng cửa sổ bật lên khắp nơi, chiếm toàn bộ trang web.
Hầu hết phần mềm quảng cáo này hiển thị các liên kết “quảng cáo” đến phần mềm độc hại hoàn toàn. Vì vậy, mặc dù phần mềm quảng cáo tự nó có thể là một mối phiền toái pháp lý, chúng cho phép một số công cụ thực sự tồi tệ.
Hầu hết phần mềm quảng cáo này hiển thị các liên kết “quảng cáo” đến phần mềm độc hại hoàn toàn. Vì vậy, mặc dù phần mềm quảng cáo tự nó có thể là một mối phiền toái pháp lý, chúng cho phép một số công cụ thực sự tồi tệ.

Họ thực hiện việc này bằng cách cài đặt chứng chỉ gốc giả của họ vào kho lưu trữ chứng chỉ Windows và sau đó ủy quyền các kết nối an toàn trong khi ký chúng với chứng chỉ giả của họ.

Nếu bạn nhìn vào bảng Windows Certificates, bạn có thể thấy tất cả các loại chứng chỉ hoàn toàn hợp lệ… nhưng nếu PC của bạn có một số loại phần mềm quảng cáo được cài đặt, bạn sẽ thấy những thứ giả mạo như System Alerts, LLC, hoặc Superfish, Wajam, hoặc hàng chục loại hàng giả khác.

Ngay cả khi bạn đã bị nhiễm và sau đó gỡ bỏ phần mềm xấu, các chứng chỉ vẫn có thể ở đó, khiến bạn dễ bị tấn công bởi các tin tặc khác có thể đã trích xuất các khóa riêng tư. Nhiều trình cài đặt phần mềm quảng cáo không xóa chứng chỉ khi bạn gỡ cài đặt chúng.
Ngay cả khi bạn đã bị nhiễm và sau đó gỡ bỏ phần mềm xấu, các chứng chỉ vẫn có thể ở đó, khiến bạn dễ bị tấn công bởi các tin tặc khác có thể đã trích xuất các khóa riêng tư. Nhiều trình cài đặt phần mềm quảng cáo không xóa chứng chỉ khi bạn gỡ cài đặt chúng.

Họ là tất cả các cuộc tấn công của người trung gian và dưới đây là cách họ làm việc

Nếu máy tính của bạn có chứng chỉ gốc giả được cài đặt trong kho chứng chỉ, bây giờ bạn dễ bị tấn công Man-in-the-Middle. Điều này có nghĩa là nếu bạn kết nối với một điểm truy cập công cộng hoặc ai đó truy cập vào mạng của bạn hoặc quản lý để tấn công thứ gì đó từ phía bạn, họ có thể thay thế các trang web hợp pháp bằng các trang web giả mạo. Điều này nghe có vẻ xa vời, nhưng tin tặc đã có thể sử dụng DNS hijacks trên một số trang web lớn nhất trên web để xâm nhập người dùng vào trang web giả mạo.
Nếu máy tính của bạn có chứng chỉ gốc giả được cài đặt trong kho chứng chỉ, bây giờ bạn dễ bị tấn công Man-in-the-Middle. Điều này có nghĩa là nếu bạn kết nối với một điểm truy cập công cộng hoặc ai đó truy cập vào mạng của bạn hoặc quản lý để tấn công thứ gì đó từ phía bạn, họ có thể thay thế các trang web hợp pháp bằng các trang web giả mạo. Điều này nghe có vẻ xa vời, nhưng tin tặc đã có thể sử dụng DNS hijacks trên một số trang web lớn nhất trên web để xâm nhập người dùng vào trang web giả mạo.

Khi bạn bị tấn công, họ có thể đọc mọi thứ mà bạn gửi tới trang web riêng tư - mật khẩu, thông tin cá nhân, thông tin y tế, email, số an sinh xã hội, thông tin ngân hàng, v.v. Và bạn sẽ không bao giờ biết vì trình duyệt của bạn sẽ cho bạn biết kết nối của bạn an toàn.

Điều này hoạt động vì mã hóa khóa công khai yêu cầu cả khóa công cộng lẫn khóa riêng. Khóa công khai được cài đặt trong kho chứng chỉ và khóa riêng tư chỉ được biết bởi trang web bạn đang truy cập. Nhưng khi kẻ tấn công có thể chiếm đoạt chứng chỉ gốc của bạn và giữ cả khóa công khai và riêng tư, họ có thể làm bất cứ điều gì họ muốn.

Trong trường hợp của Superfish, họ đã sử dụng cùng một khóa riêng trên mỗi máy tính có cài đặt Superfish và trong vòng vài giờ, các nhà nghiên cứu bảo mật có thể trích xuất khóa riêng và tạo trang web để kiểm tra xem bạn có dễ bị tổn thương hay không bị tấn công. Đối với Wajam và Geniusbox, các phím khác nhau, nhưng Content Explorer và một số phần mềm quảng cáo khác cũng sử dụng cùng một khóa ở mọi nơi, có nghĩa là vấn đề này không phải là duy nhất đối với Superfish.

Nó trở nên tồi tệ hơn: Hầu hết các Crap này vô hiệu hóa HTTPS Validation Entirely

Mới hôm qua, các nhà nghiên cứu bảo mật đã phát hiện ra một vấn đề lớn hơn nữa: Tất cả các proxy HTTPS đều vô hiệu hóa tất cả các xác thực trong khi làm cho nó trông giống như mọi thứ đều ổn.

Điều đó có nghĩa là bạn có thể truy cập một trang web HTTPS có chứng chỉ hoàn toàn không hợp lệ và phần mềm quảng cáo này sẽ cho bạn biết rằng trang web chỉ là tốt. Chúng tôi đã thử nghiệm phần mềm quảng cáo mà chúng tôi đã đề cập trước đó và tất cả đều tắt hoàn toàn xác thực HTTPS, do đó, việc khóa riêng tư có độc đáo hay không không quan trọng. Shockingly xấu!

Bất kỳ ai có phần mềm quảng cáo được cài đặt đều dễ bị tấn công bởi tất cả các loại tấn công và trong nhiều trường hợp tiếp tục bị tổn thương ngay cả khi phần mềm quảng cáo bị xóa.
Bất kỳ ai có phần mềm quảng cáo được cài đặt đều dễ bị tấn công bởi tất cả các loại tấn công và trong nhiều trường hợp tiếp tục bị tổn thương ngay cả khi phần mềm quảng cáo bị xóa.

Bạn có thể kiểm tra xem bạn có dễ bị Superfish, Komodia hoặc kiểm tra chứng chỉ không hợp lệ hay không bằng cách sử dụng trang web thử nghiệm được tạo ra bởi các nhà nghiên cứu bảo mật, nhưng như chúng tôi đã trình bày, có nhiều phần mềm quảng cáo hơn làm điều tương tự và từ nghiên cứu của chúng tôi, mọi thứ sẽ tiếp tục tồi tệ hơn.

Tự bảo vệ: Kiểm tra Bảng chứng chỉ và xóa mục nhập không hợp lệ

Nếu bạn lo lắng, bạn nên kiểm tra cửa hàng chứng chỉ để đảm bảo rằng bạn không có bất kỳ chứng chỉ sơ sài nào được cài đặt mà sau này có thể được kích hoạt bởi máy chủ proxy của ai đó. Điều này có thể hơi phức tạp, bởi vì có rất nhiều thứ trong đó, và hầu hết nó được cho là ở đó. Chúng tôi cũng không có danh sách tốt về những gì nên và không nên ở đó.

Sử dụng WIN + R để kéo hộp thoại Run, và sau đó gõ “mmc” để kéo lên một cửa sổ Microsoft Management Console. Sau đó sử dụng File -> Add / Remove Snap-in và chọn Certificates từ danh sách bên trái, sau đó thêm nó vào bên phải. Đảm bảo chọn Tài khoản máy tính trên hộp thoại tiếp theo, sau đó nhấp qua phần còn lại.

  • Sendori
  • Purelead
  • Tab tên lửa
  • Siêu Cá
  • Lookthisup
  • Pando
  • Wajam
  • WajaNEnhance
  • DO_NOT_TRUSTFiddler_root (Fiddler là một công cụ phát triển hợp pháp nhưng phần mềm độc hại đã chiếm đoạt chứng chỉ của họ)
  • Cảnh báo hệ thống, LLC
  • CE_UmbrellaCert

Nhấp chuột phải và Xóa bất kỳ mục nhập nào bạn tìm thấy. Nếu bạn thấy điều gì đó không chính xác khi bạn đã thử nghiệm Google trong trình duyệt của mình, hãy đảm bảo xóa điều đó. Chỉ cần cẩn thận, bởi vì nếu bạn xóa những thứ sai ở đây, bạn sẽ phá vỡ Windows.

Chúng tôi hy vọng rằng Microsoft sẽ phát hành một cái gì đó để kiểm tra các chứng chỉ gốc của bạn và đảm bảo rằng chỉ có những chứng chỉ tốt ở đó. Về mặt lý thuyết, bạn có thể sử dụng danh sách này từ Microsoft của các chứng chỉ mà Windows yêu cầu và sau đó cập nhật lên chứng chỉ gốc mới nhất, nhưng đã hoàn toàn chưa được kiểm tra tại thời điểm này và chúng tôi thực sự không khuyên bạn nên sử dụng nó cho đến khi ai đó kiểm tra điều này.
Chúng tôi hy vọng rằng Microsoft sẽ phát hành một cái gì đó để kiểm tra các chứng chỉ gốc của bạn và đảm bảo rằng chỉ có những chứng chỉ tốt ở đó. Về mặt lý thuyết, bạn có thể sử dụng danh sách này từ Microsoft của các chứng chỉ mà Windows yêu cầu và sau đó cập nhật lên chứng chỉ gốc mới nhất, nhưng đã hoàn toàn chưa được kiểm tra tại thời điểm này và chúng tôi thực sự không khuyên bạn nên sử dụng nó cho đến khi ai đó kiểm tra điều này.

Tiếp theo, bạn sẽ cần mở trình duyệt web của mình và tìm các chứng chỉ có thể được lưu trong bộ nhớ cache tại đó. Đối với Google Chrome, chuyển đến Cài đặt, Cài đặt nâng cao và sau đó Quản lý chứng chỉ. Trong phần Cá nhân, bạn có thể dễ dàng nhấp vào nút Xóa trên bất kỳ chứng chỉ xấu nào…

Nhưng khi bạn truy cập Tổ chức phát hành chứng chỉ gốc đáng tin cậy, bạn sẽ phải nhấp vào Nâng cao và sau đó bỏ chọn mọi thứ mà bạn thấy để ngừng cấp quyền cho chứng chỉ đó…
Nhưng khi bạn truy cập Tổ chức phát hành chứng chỉ gốc đáng tin cậy, bạn sẽ phải nhấp vào Nâng cao và sau đó bỏ chọn mọi thứ mà bạn thấy để ngừng cấp quyền cho chứng chỉ đó…

Nhưng đó là sự điên rồ.

Đi tới cuối cửa sổ Cài đặt nâng cao và nhấp vào Đặt lại cài đặt để đặt lại hoàn toàn Chrome về mặc định. Làm tương tự cho bất kỳ trình duyệt nào khác bạn đang sử dụng hoặc gỡ cài đặt hoàn toàn, xóa tất cả cài đặt và sau đó cài đặt lại.

Nếu máy tính của bạn bị ảnh hưởng, có lẽ bạn nên thực hiện cài đặt Windows hoàn toàn mới. Chỉ cần đảm bảo sao lưu tài liệu và hình ảnh của bạn và tất cả điều đó.

Vậy bạn tự bảo vệ mình như thế nào?

Bạn gần như không thể tự bảo vệ mình hoàn toàn, nhưng dưới đây là một số nguyên tắc phổ biến để giúp bạn:

  • Kiểm tra trang web kiểm tra xác nhận Superfish / Komodia / Certification.
  • Kích hoạt tính năng Nhấp để phát cho các plugin trong trình duyệt của bạn, điều này sẽ giúp bảo vệ bạn khỏi tất cả các lỗ hổng không có trong Flash và các lỗ hổng bảo mật plugin khác trong ngày đó.
  • Hãy thực sự cẩn thận những gì bạn tải về và cố gắng sử dụng Ninite khi bạn hoàn toàn phải.
  • Chú ý đến những gì bạn đang nhấp vào bất kỳ lúc nào bạn nhấp vào.
  • Cân nhắc sử dụng Bộ công cụ giảm thiểu kinh nghiệm nâng cao của Microsoft (EMET) hoặc Malwarebytes Anti-Exploit để bảo vệ trình duyệt của bạn và các ứng dụng quan trọng khác khỏi lỗ hổng bảo mật và các cuộc tấn công zero-day.
  • Đảm bảo tất cả phần mềm, plugin và phần mềm diệt vi-rút của bạn luôn được cập nhật và bao gồm cả Windows Updates.

Nhưng đó là một công việc khủng khiếp vì chỉ muốn duyệt web mà không bị tấn công. Nó giống như đối phó với TSA.

Hệ sinh thái Windows là một kẽ hở của crapware. Và bây giờ bảo mật cơ bản của Internet bị hỏng cho người dùng Windows. Microsoft cần sửa lỗi này.

Đề xuất: