Gebruikers zijn op geen enkel ogenblik in gevaar geweest door de SuperFish-malware, die werd meegeleverd met meerdere Lenovo-laptops. Dat zegt het bedrijf achter de malware in een verklaring. De bewering staat haaks op de bevindingen van beveiligingsexperts.
"Op geen enkel moment waren consumenten kwetsbaar", zo laat SuperFish weten in een verklaring aan Bloomberg. Die verklaring is feitelijk onjuist: het meegeleverde certificaat maakt het voor aanvallers veel eenvoudiger om getroffen gebruikers aan te vallen en vertrouwelijke internetverbindingen af te vangen. SuperFish is het bedrijf achter de malware die Lenovo meeleverde met verschillende laptops, waaronder de Lenovo Y50, Z40, Z50 en G50, evenals de Yoga 2 Pro.
Donderdag kwam aan het licht dat de advertentie-malware zorgt voor een ernstig beveiligingsprobleem. De malware injecteert advertenties in websites, en om dat ook op https-sites te kunnen doen wordt een vervalst rootcertificaat gebruikt. Aanvallers kunnen dat certificaat misbruiken om, wanneer ze de controle hebben over de internetverbinding van een getroffen Lenovo-klant, een vals certificaat te injecteren in een ssl-verbinding en zo de verbinding afluisteren.
In een interview met The Wall Street Journal biedt Lenovo-cto Peter Hortensius weliswaar zijn excuses aan voor het plaatsen van de malware op verschillende laptops, maar ook hij zegt dat er geen bewijs is dat de 'theoretische bezwaren' van beveiligingsonderzoekers voor concrete problemen zorgden. "Voor zover wij weten is er geen misbruik van gemaakt", aldus Hortensius.
Lenovo belooft verder dat het binnen enkele dagen met een tool komt om alle sporen van de malware te wissen. Het is onduidelijk of ook het valse rootcertificaat dan wordt verwijderd; eerder bleek al dat het verwijderen van de SuperFish-malware niet genoeg is om ook het certificaat te doen verdwijnen. Lenovo stopte in januari al met de levering van de malware, na een publicatie van Tweakers.
Volgens Lenovo-cto Hortensius heeft zijn werkgever er niet uit financiële redenen voor gekozen om de malware mee te leveren; het bedrijf zou consumenten hebben willen 'helpen'. De financiële vergoeding voor het plaatsen van de malware was klein, betoogt hij.