Adware SuperFish : une amende de 3,5 millions de dollars pour Lenovo

Adware SuperFish : une amende de 3,5 millions de dollars pour Lenovo

Sans grande surprise

Avatar de l'auteur

Vincent Hermann

Publié dansDroit

06/09/2017
19
Adware SuperFish : une amende de 3,5 millions de dollars pour Lenovo

Début 2015 éclatait le scandale du logiciel VisualDiscovery de SuperFish, installé sur nombre de machines Lenovo. Amenant de vastes soucis potentiels de sécurité, il vient de provoquer une condamnation pour le constructeur, qui devra payer 3,5 millions de dollars et revoir ses méthodes.

Il s’agissait d’un petit logiciel que Lenovo installait sur certaines de ses gammes d’ordinateurs portables, au moins depuis 2014. Des centaines de milliers d’appareils accueillaient VisualDiscovery, destiné à présenter des publicités en fonction de l’activité de l’utilisateur. En clair, un adware.

Ce logiciel provenait de la société SuperFish et fut d’ailleurs surtout connu sous ce nom. Du côté de Lenovo, on se récriminait : aucun problème de fond avec SuperFish puisque les informations étaient contextuelles et devaient permettre aux utilisateurs de découvrir de nouveaux produits… donc toujours de la publicité. Le souci principal ne provenait cependant pas du fond, mais bien de la forme.

Un certificat cataclysmique

La solution retenue par SuperFish pour son VisualDiscovery était particulièrement dangereuse. Pour s’insérer partout et surveiller ce que l’utilisateur faisait en ligne, il installait un certificat racine dans Windows apte à réaliser ni plus ni moins que des attaques de l'homme du milieu (MITM).

Le certificat racine permettait ainsi à SuperFish de s’insérer dans toutes les connexions sécurisées (HTTPS) réalisées sous Internet Explorer et Chrome. À partir de là, le logiciel peut espionner toutes les activités en ligne dans le navigateur et servir d’autant plus efficacement des publicités. Si le problème n’était pas assez sérieux, ajoutons la cerise sur le gâteau : SuperFish utilisant la même clé de signature pour la totalité des machines.

Le danger était immense : il suffisait qu’un pirate récupère cette clé pour monter un serveur qui lui permettrait de récolter de très nombreuses informations personnelles, et ce sans que les internautes y puissent quoi que ce soit. Conscient tout à coup du risque, SuperFish avait proposé un patch désactivant la surveillance des connexions HTTPS. Mais le mal était déjà fait.

Lenovo condamné par la FTC

Le scandale VisualDiscovery avait entrainé de nombreux signalements à la Federal Trade Commission (FTC) américaine, qui avait alors pris les choses en main. Elle a rendu hier soir son verdict : Lenovo devra s’acquitter d’une amende de 3,5 millions de dollars et revoir en profondeur certaines méthodes. Le constructeur a accepté de payer la somme sans discuter.

Maureen Ohlhausen, commissaire et présidente de la FTC, résume ainsi l’avis de l’administration : « Lenovo a compromis la vie privée des consommateurs quand il a préchargé un logiciel pouvant accéder à des informations sensibles, sans la moindre notification adéquate ou demande de consentement. Une conduite d’autant plus grave que le logiciel compromettait la sécurité en ligne dont les utilisateurs ont besoin ».

La commission note également qu’à cause de la méthode radicale choisie par SuperFish, les navigateurs ne pouvaient plus avertir les internautes si des risques étaient détectés, notamment en cas de sites malveillants. Bien que Lenovo ne soit pas l’auteur du logiciel, la société s’est rendue coupable pour la FTC de ne pas avoir vérifié le fonctionnement d’un produit tiers qu’il livrait préinstallé avec ses machines.

Des méthodes à revoir

En plus des 3,5 millions de dollars, la FTC exige que le constructeur revoie très sérieusement sa manière de proposer des logiciels préinstallés. Lenovo avait en fait déjà réagi en annonçant qu’un processus complet de révision allait permettre un grand ménage. En clair, l’entreprise souhaitait revenir à un programme beaucoup plus sain : n’installer que le strict minimum en basculant dans le camp « anti-bloatware ».

Dans sa décision, la FTC n’en demande pas tant et se focalise sur trois points. D’une part, l’interdiction de déguiser des logiciels qui permettraient l’injection de publicités ou d’envoyer des informations personnelles vers un tiers. D’autre part, l’obligation d’avertir l’utilisateur et de recueillir son consentement pour utiliser de telles fonctionnalités.

Enfin, Lenovo doit bâtir pour les 20 prochaines années un programme complet de sécurité s’appliquant à l’ensemble des logiciels préchargés sur ses ordinateurs. Sur ce point, Lenovo a pris de l’avance. Cependant, la FTC prévient que le programme sera soumis à des audits extérieurs. Le constructeur devra donc être transparent sur les mesures adoptées sur les deux dernières années.

Lenovo grimace mais se dit heureuse d’en finir

Du côté de Lenovo, et comme le rapporte Reuters, on indique ne pas être d’accord avec toutes les « allégations contenues dans ces plaintes ». La société se dit toutefois « satisfaite d’en finir avec ce sujet après deux ans et demi » de procédure. Elle ajoute qu’à ce jour, aucun tiers ne semble avoir exploité les « communications de l’utilisateur » via ces « vulnérabilités ». Il s’agissait pourtant bien de ce qui était reproché à SuperFish.

On notera d’ailleurs que ce dernier n’a pas été inquiété. L’activité en elle-même est jugée dangereuse mais pas illégale à partir du moment où le consentement éclairé de l’utilisateur a été obtenu. Les reproches se concentraient donc sur Lenovo, qui a toute responsabilité sur l’intégration des logiciels dans ses machines.

Dans un communiqué séparé, la présidente de la FTC, Maureen Ohlhausen, note que cette affaire illustre un cas typique de déformation, à opposer au simple oubli d’information. Il est évident selon elle que Lenovo a cherché à tromper les utilisateurs en présentant VisualDiscovery comme un outil pratique du quotidien, pour masquer son véritable rôle d’adware. 

19
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Trois consoles portables en quelques semaines

Et une nouvelle façon de concevoir le jeu se confirme

10:45 Hard 29
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

CSIRT vs ENISA, égalité balle au centre

08:27 DroitSécu 3

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 21

Sommaire de l'article

Introduction

Un certificat cataclysmique

Lenovo condamné par la FTC

Des méthodes à revoir

Lenovo grimace mais se dit heureuse d’en finir

Trois consoles portables en quelques semaines

Hard 29
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 21
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

43
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 18
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 20
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 39
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Hubble mission maintenance

Il y a 30 ans, Hubble recevait sa première mission de maintenance

Science 13

Des menottes autour d'un rouleau de billets de banque

Les deux principaux responsables de l’agence de cybersécurité ukrainienne accusés de corruption

DroitÉcoSécu 8

Google Messages

Sur Android, Messages fête son milliard d’utilisateurs, de nouvelles fonctions en approche

WebSoft 12

Une femme en blouse blanche et portant des lunettes adaptées utilise un séquenceur à ADN

Tests ADN : 23andMe avoue que les infos d’un « nombre significatif » d’utilisateurs ont fuité

Sécu 7

Commentaires (19)


secouss
Il y a 6 ans

La question c’est de savoir si le super poisson de Lenovo à rapporté plus qu’il ne coute aujourd’hui ^^


Patch Abonné
Il y a 6 ans






secouss a écrit :

La question c’est de savoir si le super poisson de Lenovo à rapporté plus qu’il ne coute aujourd’hui ^^

Certainement, oui, vu le nombre de machines où ca a été installé. Mais sur toutes les nouvelles machines ca rapportera zéro!



Ekouyoja
Il y a 6 ans

De la pub hyper ciblé y’a moyen


Ricard
Il y a 6 ans


Dans un communiqué séparé, la présidente de la FTC, Maureen Ohlhausen, note que cette affaire illustre un cas typique de déformation, à opposer au simple oubli d’information.

Déformation anale du client dans ce cas précis.<img data-src=" />


Stel
Il y a 6 ans

Je trouve l’amende bien petite vu l’ampleur du foutage de gueule.

J’aurais bien aimé un message obligatoire de la condanation sur l’index de leur site web.


Liara T'soni
Il y a 6 ans






Stel a écrit :

Je trouve l’amende bien petite vu l’ampleur du foutage de gueule.


Clairement !



psn00ps Abonné
Il y a 6 ans

Un point pour eux: contrairement aux autres, ils acceptent tout sans discuter. L’amende est ce qui coutera le moins cher.


marsou
Il y a 6 ans

Et que fait l’Europe ?


Oliewan Abonné
Il y a 6 ans






marsou a écrit :

Et que fait l’Europe ?


Bonne question !



Ricard
Il y a 6 ans






Stel a écrit :

Je trouve l’amende bien petite vu l’ampleur du foutage de gueule.

J’aurais bien aimé un message obligatoire de la condanation sur l’index de leur site web.


C’est bien pour ça qu’ils ont payé sans rien dire. Demain, tout sera oublié.



Patch Abonné
Il y a 6 ans






Ricard a écrit :

C’est bien pour ça qu’ils ont payé sans rien dire. Demain, tout sera oublié.

Au moins ils prouvent qu’ils sont plus intelligents qu’un certain nombre de personnes, qui ne pensent jamais à l’effet Streisand… <img data-src=" />



Ricard
Il y a 6 ans






Patch a écrit :

Au moins ils prouvent qu’ils sont plus intelligents qu’un certain nombre de personnes, qui ne pensent jamais à l’effet Streisand… <img data-src=" />


<img data-src=" /> Pis 3.5 millions, c’est que dalle pour eux.



Winderly Abonné
Il y a 6 ans

“Le constructeur a accepté de payer la somme sans discuter.”
Tu m’étonnes, pour un malware remontant à 2014, 3,5 millions sont pas chers payés.
&nbsp;“aucun tiers ne semble avoir exploité les «&nbsp;communications de l’utilisateur&nbsp;» via ces «&nbsp;vulnérabilités&nbsp;»”
Parce que bien évidemment ces tiers s’en vanteraient.


jackjack2
Il y a 6 ans

C’te blague, c’est un scandale






psn00ps a écrit :

Un point pour eux: contrairement aux autres, ils acceptent tout sans discuter. L’amende est ce qui coutera le moins cher.


Vu le montant de l’amende c’est surtout qu’ils savent qu’ils ont eu une “chance” monstre



tifounon
Il y a 6 ans

RDV dans 10 ans.


psn00ps Abonné
Il y a 6 ans

Même jour, même heure, même (back) door ? <img data-src=" />


Inny Abonné
Il y a 6 ans

Ce n’est pas la première fois que Lenovo s’est fait prendre la main dans le sac de malwares, en plus.


Anonyme_f7d8f7f164fgnbw67p
Il y a 6 ans

C’est peu


hansi Abonné
Il y a 6 ans

Des américains qui jugent des chinois sur de la surveillance ?
On croît rêver…