Lenovo sorprendido con aplicación de rastreo pre-instalada por tercera vez

Michael Horowitz de Computerworld descubrió una aplicación llamada "Lenovo Customer Feedback Program 64", que se utiliza para recopilar datos de retroalimentación de los clientes.



Esta es la tercera vez que los expertos en seguridad descubren un software espía preinstalado en los equipos portátiles y estaciones de trabajo de Lenovo, y también en este caso sin el conocimiento de sus millones de usuarios.

Michael Horowitz de Computerworld ha descubierto un software discutible, llamado "Lenovo Customer Feedback Program 64", que es utilizado por Lenovo para recopilar datos de retroalimentación de los clientes.

"La tarea que me dio una pausa se llama" Lenovo Customer Feedback Program 64 ". Corría a diario. De acuerdo con la descripción en el programador de tareas: ". Este programa sube las opiniones de los clientes a Lenovo", escribió Horowitz.


Horowitz aclaró que Lenovo se ha referido explícitamente al software en su EULA (Términos y condiciones).

"El [EULA] documento dice que se puede encontrar en la carpeta:

C:\windows\system32\oobe\info

La carpeta contiene 39 archivos. ¿Qué es este programa? No especifica.

Al parecer, la razón por la que sólo localice uno de los dos EXE es por que el sistema de mejora de la experiencia de Lenovo se auto-desinstala después de 90 días. El documento menciona que también puede ser manualmente desinstalado desde el Panel de control "Programas y características" en el que aparece como "Lenovo Experience Improvement".

Lenovo menciona en varias ocasiones, en el documento HT102023, que los datos que recogen no es "información personal identificable". También afirman que las únicas aplicaciones para las que recopilan datos son las suyas. Y, Lenovo.TVT.CustomerFeedback.Agent.exe consigue un certificado confiable en Virus Total, donde fue visto por primera vez en mayo del 2014. "continúa Horowitz.

Según Horowitz la aplicación incluye también estos otros archivos:

Lenovo.TVT.CustomerFeedback.Agent.exe.config
Lenovo.TVT.CustomerFeedback.InnovApps.dll
Lenovo.TVT.CustomerFeedback.OmnitureSiteCatalyst.dll

Omniture es una empresa de marketing y web analytics en línea, Horowitz especula que se incluye para supervisar las actividades en línea de los usuarios.

"Así, mientras que puede que no haya anuncios adicionales en ThinkPads, hay algo de monitoreo y seguimiento. Por un lado esto es sorprendente, ya que las máquinas fueron retrabajadas y vendidas por IBM. Por otro lado, teniendo en cuenta la historia reciente de Lenovo, no es de extrañar en absoluto ".

Los usuarios que quieran eliminar la aplicación Lenovo Customer Feedback Program 64 deben seguir el siguiente procedimiento:


  • Conocer tu tipo de sistema (si se trata de una versión de 32 bits o 64 bits de Windows)
  • Descarga TaskSchedulerView
  • Ahora, buscar en su PC Lenovo el Customer Feedback Program 64
  • Desactivar la tarea de Lenovo Customer Feedback Program 64 de ejecutarse diariamente
  • Además, también se puede cambiar el nombre de la ruta "C:\Archivos de programa(x86)\Lenovo"

Lenovo coloca software no desinstalable en sus laptops de Windows - escondiéndolo en la BIOS

Lenovo ha vendido sus computadoras portatiles (laptops) con un software que no puede ser desinstalado y que cuenta con una vulnerabilidad de seguridad explotable como plus.

Imagen: Lenovo

Si se elimina el bloatware, o se limpia el disco duro y Windows es reinstalado desde cero, el firmware de la portátil de forma automática y silenciosa, vuelva a instalar el software de Lenovo en el próximo arranque.

Construido en el firmware en la placa base de la laptop es una pieza de código llamado el servicio de motor de Lenovo (LSE). Si está instalado Windows, LSE se ejecuta antes de que siquiera arranque el sistema operativo de Microsoft.

LSE se asegura de que C:\Windows\system32\autochk.exe es una variante de Lenovo del archivo autochk.exe; si la versión oficial de Microsoft está allí, esta es movida y reemplazada. El ejecutable se ejecuta durante el inicio, y comprueba el sistema de archivos del equipo para asegurarse de que está libre de cualquier corrupción.

La variante de Lenovo de este archivo de sistema asegura que LenovoUpdate.exe y LenovoCheck.exe están presentes en el directorio system32 del sistema operativo, y si no, va a copiar los archivos ejecutables en ese directorio durante el arranque. Así que si desinstalas o eliminas estos programas, la LSE en el firmware los trae de regreso durante el encendido o siguiente reinicio.
LenovoCheck y LenovoUpdate se ejecutan en el arranque con acceso de administrador completo. Automáticamente, y bastante grosero, se conectan a Internet para instalar los drivers y todo lo que Lenovo quiere en tu equipo. El software de Lenovo también manda a casa de los gigantes chinos los detalles del sistema en funcionamiento.

Para conseguirlo, la LSE explota la característica del binario Tabla de Microsoft Windows Plataforma (WPBT). Esto permite a los fabricantes de PC y las empresas de TI inyectar controladores, programas y otros archivos en el sistema operativo Windows desde el firmware de la placa base.

El WPBT se almacena en el firmware, y le dice a Windows en el que lugar de la memoria se puede encontrar un archivo ejecutable binario para que la plataforma funcione. Dicho ejecutable debe tener cuidado de que el trabajo de instalación de los archivos se realice antes de iniciar el sistema operativo.

"Durante la inicialización del sistema operativo, Windows leerá la WPBT para obtener la ubicación física de memoria del binario de la plataforma", se lee en la documentación de Microsoft.

"Se requiere que el binario sea una aplicación nativa, en modo usuario se ejecuta por el Administrador de sesión de Windows durante la inicialización del sistema operativo. Windows escribe la imagen en el disco, y el Gestor de sesiones iniciará el proceso."

Fundamentalmente, la documentación WPBT subraya:

El propósito principal de WPBT es permitir que software crítico persista incluso cuando el sistema operativo ha cambiado o ha sido reinstalado en una configuración "limpia" ... Debido a que esta característica proporciona la capacidad de ejecutar persistentemente software del sistema en el contexto de Windows, se convierte soluciones críticas que basados ​​en WPBT son tan seguras como sea posible y no exponen a los usuarios de Windows a condiciones explotables.
Dios... ¿Tan seguro como sea posible? No en este caso: el investigador de seguridad Roel Schouwenberg encontró una vulnerabilidad de desbordamiento de memoria en LSE que podría ser aprovechada para comprometer el software de bajo nivel, y también encontró el código en contacto con un servidor de prueba en la sede de Lenovo. Lenovo se dio cuenta que su LSE caía falta de directrices de seguridad de Microsoft para utilizar la potente función WPBT, por lo que se ha retirado todo el asunto.

Una herramienta ya está disponible para desinstalar el motor de su portátil: LSE fue incluido en las Lenovo de Windows 7 y 8 máquinas construidas entre 23 de octubre 2014 y el 10 de abril de 2015. La lista completa de los modelos afectados está aquí; Las PC Think series no se ven afectados, según Lenovo.

"Lenovo Service Engine (LSE) es una utilidad en el BIOS para ciertos sistemas de escritorio Lenovo. Se envía automáticamente datos no personales del sistema de identificación a un servidor Lenovo una vez cuando el sistema está conectado primero a la internet y luego no envía ningún dato adicional", explicó el goliath chino. "Los datos del sistema que lse recoge incluye el tipo y modelo de máquina, UUID del sistema, la región y la fecha. No recoge información personalmente identificable. Una vez que se envía estos datos, el servicio se desactiva automáticamente."

El negocio continuó:

LSE utiliza la capacidad del binario Tabla de Microsoft Windows Plataforma (WPBT). Microsoft ha publicado recientemente directrices de seguridad actualizadas sobre cómo implementar mejor esta función. El uso de Lenovo de LSE no es consistente con estas directrices y envios de modelos de escritorio de Lenovo ha abandonado esta utilidad y recomienda a los clientes con esta utilidad correr una herramienta que elimina los archivos LSE desde el escritorio. Las instrucciones sobre cómo descargar y ejecutar este programa se encuentran abajo.

La funcionalidad LSE se ha eliminado de los sistemas de nueva fabricación.

Sin este descubrimiento, habría sido prácticamente imposible para los usuarios eliminar el software que parece rootkit del firmware. Esperamos que otros fabricantes no están haciendo lo mismo con el WPBT.

Usuarios de Lenovo, se les recomienda desinstalar esta utilidad (LSE) de manera urgente.

Herramienta de desinstalación de LSE - Lenovo

Lenovo arregla Vulnerabilidades en su servicio de Actualización de Sistema

Aún recuperándose de la vulnerabilidad Superfish, tres graves vulnerabilidades más han sido divulgadas y parchadas en el sistema de actualización para las PCs de Lenovo.

Investigadores de IOActive ayer dieron a conocer detalles sobre tres problemas de seguridad relacionados con el mecanismo por el cual las máquinas Lenovo reciben actualizaciones de seguridad; Lenovo es el líder mundial de PC, según Gartner, con casi el 20 por ciento de cuota de mercado.

El más grave de los errores permite a los usuarios menos privilegiados ejecutar comandos como usuario del sistema en versiones 5.6.0.27 y versiones anteriores del sistema de actualización de Lenovo, dijo IOActive.
"Lenovo hace el intento de restringir el acceso al Servicio de actualización del sistema al requerir los clientes de la canalización con nombre para autenticar mediante la inclusión de un token de seguridad con el comando del usuario sin privilegios desea ejecutar", escribieron los investigadores Michael Milvich y Sofiane Talmat. "Desafortunadamente este token es una muestra predecible y puede ser generado por cualquier usuario sin necesidad de permisos elevados."
Un atacante puede aprovechar la vulnerabilidad creando un token válido e incluirlo junto con un comando malicioso que será ejecutado por SUService.exe, dijo IOActive.
La segunda vulnerabilidad es igualmente preocupante porque un atacante es capaz de pasar por alto la validación de la firma, y ​​en una posición man-in-the-middle, puede intercambiar un ejecutable que se descargue por System Update. El mecanismo se utiliza para descargar aplicaciones de Lenovo de confianza. A pesar de esta comunicación ocurre a través de SSL / TLS, los investigadores de IOActive descubrieron que Lenovo no verifica por completo y validar la cadena de autoridad de certificación.
"Como resultado, un atacante puede crear un falso CA (autoridad de certificados) y utilizarlo para crear un certificado de firma de código, que puede ser utilizado para firmar ejecutables", escribieron los investigadores. "Puesto que la actualización del sistema no pudo validar adecuadamente la CA, la actualización del sistema aceptará los ejecutables firmados por el certificado falso y los ejecutara como usuario privilegiado."
La vulnerabilidad final está relacionado con la anterior y que permite a usuarios locales ejecutar comandos como administrador, aprovechando el hecho de que la actualización del sistema verifica firmas en un directorio grabable por otros usuarios. Al guardar los archivos ejecutables en un directorio tal, una condición de carrera se produce entre la verificación de la firma y ejecución del programa malicioso, dijo IOActive.
"Un atacante local podría aprovechar esta para realizar una elevación local de privilegios por la espera de la actualización del sistema para verificar la firma del ejecutable, y luego intercambiar el ejecutable con una versión maliciosa antes de la actualización del sistema es capaz de ejecutar el archivo ejecutable", el investigadores. "Cuando la actualización del sistema consigue ejecutar el archivo, se ejecutará la versión maliciosa, pensando que era el ejecutable que ya había verificado. Un atacante puede usar esto para obtener permisos elevados ".
Las tres vulnerabilidades fueron reportados en febrero y parcheados a principios de abril.
"Las instalaciones existentes de Lenovo System Update le indicará al usuario que instale automáticamente la versión actualizada del programa cuando se ejecuta la aplicación. Alternativamente, los usuarios pueden actualizar manualmente la actualización del sistema como se describe en el aviso de seguridad ", dijo Lenovo en una declaración. "Lenovo recomienda que todos los usuarios actualicen actualización del sistema para eliminar las vulnerabilidades reportadas por IOActive. En general, Lenovo anima a sus usuarios a mantener sus sistemas actualizados al permitir actualizaciones automáticas que se ejecuten cuando se le solicite ".
En febrero, se dieron a conocer problemas en el adware Superfish pre-instalado en los PC de Lenovo y portátiles cuando un investigador informó que había descifrado el password que protege el certificado digital enviado con Superfish, poniendo en riesgo la comunicación cifrada a través de ataques man-in-the-middle. Al final resultó que, el certificado digital fue el mismo en todos los equipos de Lenovo que se enviaron con Superfish hasta enero de este año.

Lenovo arrastrado a corte por invasión de privacidad y abuso de confianza de su adware Superfish



Aunque Lenovo ha admitido públicamente su error de intencionalmente pre-instalar su adware "man-in-the-middle (MITM) Superfish" en sus dispositivos (excepto ThinkPad), Jessica N. Bennet no piensa que es suficiente y ha presentado una demanda colectiva contra el gigante de la tecnología china en un tribunal de Estados Unidos por violación de la privacidad y confianza.

Tan sólo la semana pasada Marc Rogers, usuario de Lenovo e investigador de seguridad actualizo su blog con el análisis detallado del adware Superfish MITM en modelos de Lenovo como la serie G, serie U, serie Y, serie Z, serie S, Flex, Miix, Yoga y serie E. Esto suscitó una fuerte reacción por parte de los clientes que estaban utilizando los modelos de Lenovo principalmente para fines comerciales.

Más adelante ese día, Lenovo admitió tener preinstalado el adware Superfish, pero sólo para ayudar a sus clientes a encontrar productos similares a un precio inferior. Sin embargo, los usuarios de Lenovo continuaban agitados porque el adware Superfish le dio a Lenovo y sus socios comerciales acceso a sus datos de navegación por lo que esto fue un ataque HTTPS-man-in-the-middle.

Frente a un ola de críticas, Lenovo finalmente aceptó su error y también publicó una herramienta de código abierto para eliminar Superfish y así poder desinstalar este adware y quitar el certificado HTTPS raíz con el que fue recogiendo datos de todos los sitios web que visitó el usuario.

Mientras que la lluvia de quejas y abusos en contra de Lenovo han disminuido, la residente de California, Jessica N. Bennett no piensa que esto es suficiente y Lenovo debe pagar más por la invasión de su privacidad y abuso de confianza.

Jessica ha presentado una demanda colectiva contra este fraude de Lenovo y Superfish en la Corte Federal de Distrito para el Distrito Sur de California. Según la denuncia de Jessica, la pre instalación del adware Superfish a la que se ha referido como "spyware" ha dañado su laptop. Ella también ha acusado a Lenovo y Superfish de espiarla y utilizar sus hábitos de navegación para hacer dinero.

Superfish tiene algo diferente que decir, insisten en que el software es seguro sin embargo el problema de seguridad se introdujo involuntariamente por un tercero que ahora se identifica como Kamodia. Komodia es una empresa que comienza, con sede en Israel y fabrica software para otras empresas, incluidas herramientas para empresas que muestran anuncios en línea y programas para que padres puedan utilizar para supervisar la navegación por Internet de sus hijos. La herramienta Komodia podría poner en peligro a cualquier otra empresa o programa que use el mismo código. "No es sólo Superfish, otras empresas pueden ser vulnerables", dijo Robert Graham, CEO de Errata Security.

Parece que la saga del adware Superfish dejará a Lenovo en un gran mar sin fondo.

Fuente: TechWorm

Computadoras Lenovo cargadas con adware man-in-the-middle que rompe HTTPS (Solución)

Lenovo vendio equipos con adware preinstalado que secuestra sesiones web encriptadas y pueden dejar a los usuarios vulnerables a ataques man-in-the-middle de HTTPS, dijeron los investigadores de seguridad.
La amenaza crítica está presente en las PC de Lenovo que tienen adware instalado de una compañía llamada Superfish. Tan desagradable como muchas personas encuentren un software que inyecta anuncios en sus páginas web, hay algo mucho más nefasto sobre el paquete Superfish. Instala un certificado HTTPS raíz autofirmado que puede interceptar el tráfico cifrado para cada sitio web que el usuario visita. Cuando un usuario visita un sitio HTTPS, el certificado del sitio está firmado y controlado por Superfish y se representa falsamente a sí mismo como el certificado del sitio web oficial.

Peor aún, la clave de cifrado privada que acompaña al certificado Transport Layer Security-Superfish firmado parece ser el mismo para todas las máquinas Lenovo. Los atacantes pueden ser capaces de utilizar la llave para certificar sitios web HTTPS impostores que se hacen pasar por Bank of America, Google, o cualquier otro destino seguro en Internet. Bajo este escenario, las PC que tienen el certificado raíz Superfish instalado no podrán resaltar un sitio falso, un fracaso que socava por completo la razón por la que existe la protección HTTPS en primer lugar.

Rob Graham, CEO de la firma de seguridad Errata Security, ha roto la clave criptográfica que cifra el certificado Superfish. Eso significa que cualquier persona puede utilizar la clave privada para lanzar ataques HTTPS-man-in-the-middle que no serán detectados por máquinas que tienen instalado el certificado. Solo le tomó a Graham tres horas darse cuenta que la contraseña era "Komodia" (menos las comillas).

Lenovo hizo  un comunicado en el que cual informa que fue instalado para mejorar la experiencia al usuario al mostrar publicidad relevante mientras navegan, el Adware dejo de instalarse en los equipos desde enero de este año.

Actualización:

Usuarios de Lenovo, utilicen esta liga para verificar si estan afectados y como solucionarlo:
https://filippo.io/Badfish/

Fuente: ArsTechnica

Nuevo rumor de Lenovo para adquirir Blackberry surge de nuevo, podría suceder esta semana


Se rumora que Lenovo está preparando otra oferta de adquisición de BlackBerry, con un informe que afirma que la empresa china podría hacer su oferta de compra de la compañía tan pronto como esta semana.

El informe se menciona desde el sitio de noticias financieras Benzinga.com, sin identificadas. Añadió que la primera oferta de Lenovo para BlackBerry será adquirirla por 15 dólares por acción, y en su defecto lo hará hasta su oferta a $ 18 por acción. Ni Lenovo ni BlackBerry han comentado sobre este nuevo informe.

Esta noticia cae de sorpresa, tomando en cuenta que el gigante de las soluciones para grandes corporativos ha sabido vender cara la derrota y retoma popularidad entre la preferencia de sus clientes.

vía Crackberry, Benzinga
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular