Το πιστοποιητικό ασφαλείας που χρησιμοποιείται από το Superfish το εγκατεστημένο add-on στους υπολογιστές της Lenovo μόλις έσπασε (Cracked).
Πρόσφατα, αναφέραμε ότι το λογισμικό Superfish που χρησιμοποιείται από τη Lenovo παράγει ένα πιστοποιητικό ασφαλείας για να υπογράψει εκ νέου όλα τα πιστοποιητικά ασφαλείας που λαμβάνει από σελίδες HTTPS, όπως σελίδες τραπεζών, επιτρέποντας ουσιαστικά την πρόσβαση σε πληροφορίες απλού κειμένου στην κίνηση μεταξύ client και server που διαφορετικά θα ήταν κρυπτογραφημένη.
Πάρα πολλοί ειδικοί σε θέματα ασφάλειας που εξέτασαν το θέμα αποκάλυψαν ότι το add-on χρησιμοποιεί το ίδιο κλειδί RSA (1024 bits) σε όλες τις συσκευές, κάτι που σημαίνει ότι αν κάποιος καταφέρει να το σπάσει, θα είναι σε θέση να “διαβάσει” την κρυπτογραφημένη κυκλοφορία που ανταλλάσσεται μεταξύ ενός χρήστη με υπολογιστή Lenovo χρήστη και μιας ασφαλής υπηρεσίας. Αυτό ακριβώς έκανε ο Robert Graham, Διευθύνων Σύμβουλος της Errata Security.









