Superfish reloaded: Dell lieferte PCs mit unsicherem Zertifikat aus
Der US-Computerkonzern Dell hat offenbar eine Vielzahl verschiedener PC-Modelle mit einem vorinstallierten Digitalen Zertifikat ausgeliefert, das es Angreifern leicht macht, sich zum Beispiel als Google, eine Bank oder praktisch jede beliebige HTTPS-geschützte Website auszugeben.
Das von Dell selbst signierte TLS-Zertifikat wurde laut den von Golem und Ars Technica zitierten Meldungen diverser betroffener Nutzer von "eDellRoot" ausgestellt und wurde als Root-Zertifikat auf diversen Dell-System vorinstalliert. Betroffen sind offenbar unter anderem Notebooks der Dell Inspiron 5000-, XPS 15-, Inspiron-Desktop-, Precision M4800- und Alienware-Serien. Es kommt jeweils der gleiche geheime kryptografische Schlüssel zum Einsatz. Dadurch kann ein Angreifer mit relativ wenig Aufwand den Schlüssel extrahieren und diesen zur Signierung gefälschter TLS-Zertifikate für jede beliebige HTTPS-geschützte Website verwenden.
Abhängig vom jeweiligen Browser baut ein mit dem gefährlichen Zertifikat ausgerüsteter Rechner eine verschlüsselte Verbindung auf, ohne eine entsprechende Warnung auszugeben. Sowohl Chrome als auch der Internet Explorer und Microsofts neuer Browser Edge sollen ohne Warnungen verschlüsselte Verbindungen unter Verwendung des Zertifikats aufbauen, während einzig Firefox eine entsprechende Warnung ausgibt.
Wer prüfen will, ob das problematische Zertifikat auf seinem Dell-Rechner vorhanden ist, kann dazu den Zertifikats-Manager von Windows nutzen, der unter dem Namen certmgr.msc über die Suche- oder Eingabeaufforderung gestartet werden kann. Öffnet man dann den Bereich "Vertrauenswürdige Stammzertifikate" und findet den Eintrag für die Autorität "eDellRoot", kann das Zertifikat gelöscht werden.
Dell ließ inzwischen gegenüber ArsTechnica verlauten, dass man Techniker mit einer Untersuchung der Nutzerberichte beauftragt hat. Noch ist unklar, wie weit das gefährliche Zertifikat verbreitet ist. Sicher ist aber mittlerweile, dass es auch als Signatur von Anwendungen genutzt werden kann, was die Umgehung von Microsofts in Windows eingebauten Sicherheitsmaßnahmen ermöglicht.
Welchen Zweck das Zertifikat erfüllt, ist aktuell noch offen. Dell könnte damit allerdings versuchen, seine eigenen Programme und Service-Anwendungen "besser" laufen zu lassen, indem man ihnen mit dem Zertifikat mehr Möglichkeiten einräumt. Durch die Ablage eines geheimen Schlüssels auf den betroffenen Rechnern wird das Unternehmen aber auch in die Lage versetzt, angepasste Werbung auszuliefern, egal auf welcher Website man sich befindet. Der Browser vertraut diesem Zertifikat in den meisten Fällen komplett, so dass Dell theoretisch in der Lage wäre, sämtliche HTTPS- oder TLS-geschützten Verbindungen einzusehen und die über sie übertragenen Browser-Daten abzugreifen.
Der chinesische Computerkonzern Lenovo fiel vor einiger Zeit ebenfalls in Ungnade, weil man viele Geräte mit einer "Superfish" genannten Adware auslieferte, die ebenfalls ein eigenes unsicheres Zertifikat verwendete, um unabhängig von den Betreibern von Websites eigene Werbung in Internet-Seiten einzuschleusen, die auf den jeweiligen Nutzer zugeschnitten war.
Download Superfish Adware-Uninstaller
Abhängig vom jeweiligen Browser baut ein mit dem gefährlichen Zertifikat ausgerüsteter Rechner eine verschlüsselte Verbindung auf, ohne eine entsprechende Warnung auszugeben. Sowohl Chrome als auch der Internet Explorer und Microsofts neuer Browser Edge sollen ohne Warnungen verschlüsselte Verbindungen unter Verwendung des Zertifikats aufbauen, während einzig Firefox eine entsprechende Warnung ausgibt.
Wer prüfen will, ob das problematische Zertifikat auf seinem Dell-Rechner vorhanden ist, kann dazu den Zertifikats-Manager von Windows nutzen, der unter dem Namen certmgr.msc über die Suche- oder Eingabeaufforderung gestartet werden kann. Öffnet man dann den Bereich "Vertrauenswürdige Stammzertifikate" und findet den Eintrag für die Autorität "eDellRoot", kann das Zertifikat gelöscht werden.
Dell ließ inzwischen gegenüber ArsTechnica verlauten, dass man Techniker mit einer Untersuchung der Nutzerberichte beauftragt hat. Noch ist unklar, wie weit das gefährliche Zertifikat verbreitet ist. Sicher ist aber mittlerweile, dass es auch als Signatur von Anwendungen genutzt werden kann, was die Umgehung von Microsofts in Windows eingebauten Sicherheitsmaßnahmen ermöglicht.
Welchen Zweck das Zertifikat erfüllt, ist aktuell noch offen. Dell könnte damit allerdings versuchen, seine eigenen Programme und Service-Anwendungen "besser" laufen zu lassen, indem man ihnen mit dem Zertifikat mehr Möglichkeiten einräumt. Durch die Ablage eines geheimen Schlüssels auf den betroffenen Rechnern wird das Unternehmen aber auch in die Lage versetzt, angepasste Werbung auszuliefern, egal auf welcher Website man sich befindet. Der Browser vertraut diesem Zertifikat in den meisten Fällen komplett, so dass Dell theoretisch in der Lage wäre, sämtliche HTTPS- oder TLS-geschützten Verbindungen einzusehen und die über sie übertragenen Browser-Daten abzugreifen.
Der chinesische Computerkonzern Lenovo fiel vor einiger Zeit ebenfalls in Ungnade, weil man viele Geräte mit einer "Superfish" genannten Adware auslieferte, die ebenfalls ein eigenes unsicheres Zertifikat verwendete, um unabhängig von den Betreibern von Websites eigene Werbung in Internet-Seiten einzuschleusen, die auf den jeweiligen Nutzer zugeschnitten war.
Download Superfish Adware-Uninstaller
Thema:
Roland QuandtRedakteur für Smartphones & Leaks
Seine Vorabberichte zu neuen Smartphones greifen Tech-Medien in aller Welt auf. Schwerpunkte: Samsung Galaxy, Google Pixel, Prozessoren und Windows.
Lenovos Aktienkurs
Videos zu Lenovo-Geräten
- Lenovos neues Tablet-Flaggschiff: Yoga Tab Plus Gen 2 angeschaut
- Yoga Tab Gen 2: Lenovos neues Tablet mit starkem Display
- Lenovo Tab Plus Gen 2 im Test: Starker Sound, aber wenig Leistung
- ThinkTab X11: Lenovos Tablet für harte Umgebungen im Test
- Lenovo bringt zwei neue ThinkPads - hier sind sie im Vergleich
Beliebt im Preisvergleich
- Notebooks:
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Testurteil klar: "ChatGPT for Teens" ist für Minderjährige nicht geeignet
- Mathematiker sauer: OpenAI mit KI-Lösungen für 372 Mathe-Probleme
- Ganz ohne Abo: Lebenslanger pCloud-Speicher heute stark reduziert
- LibreOffice: Das Fehlen von KI-Funktionen gilt nun als Feature
- 300 Hektar ohne Prüfung gerodet: Finnland stoppt Google-Rechenzentren
- HBO Max und Paramount+: So geht es mit den Streamingdiensten weiter
- Prime Day 2026: Beste Herbst-Deals im Überblick - Nur bis Mitternacht
Videos
Neueste Downloads
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen