2015.02.27

FAQ : 레노버 노트북에서 수퍼피시를 찾아 제거하는 방법

Steve Ragan | CSO
레노버는 지난해 9월부터 일반 사용자용 노트북에 시각적인 쇼핑 경험을 제공할 목적으로 만들어진 소프트웨어를 사전 탑재했다. 하지만 실제로는 애드웨어였으며, HTTPS의 SSL 암호화를 무력화해 사용자를 해킹 공격과 정보 탈취에 취약한 상태로 만들어 버린다. 레노버 PC 사용자가 자신이 위험해 처해 있는지 확인하는 방법과 만약의 경우 슈퍼피시(Superfish) 소프트웨어를 제거하는 방법을 알아보자.

슈퍼피시는 왜 위험한가?
이 소프트웨어의 개발업체인 슈퍼피시(Superfish Inc.)는 슈퍼피시 비주얼 디스커버리(Superfish Visual Discovery)라는 광고 소프트웨어를 만든다. 지원 포럼에 올린 포스트를 통해 레노버는 “사용자가 제품을 시각적으로 찾을 수 있도록 돕는” 소프트웨어를 제공하기 위해 슈퍼피시와 협력관계를 맺었다.



하지만 보안 전문가들은 슈퍼피시 소프트웨어가 광고를 내보낼 뿐만 아니라 자체 서명하는 루트 인증서를 설치해 SSL 보안을 깨고 사용자가 방문하는 어떤 보안 웹 사이트에서도 암호화된 트래픽을 가로챌 수 있다. 이른바 중간자(Man-in-the-Middle) 공격이다. 범죄자들은 이런 공격을 실행해 사용자와 웹 사이트가 주고받는 데이터를 볼 수 있다.

이런 의문스러운 동작으로 슈퍼피시 비주얼 디스커버리 소프트웨어는 애드웨어로 인식되며, 악성 소프트웨어 또는 잠재적으로 위험한 소프트웨어로 표시된다.

게다가 비주얼 디스커버리에 의해 생성된 접속을 보호하기 위한 보안 수준 역시 매우 취약하고 구식이다. 보안 전문가들은 서명 인증에 사용된 보안 키를 몇 분 만에 깰 수 있는데, 이는 공격자들도 그만큼 빨리 해킹을 할 수 있다는 의미이다.

만약 이런 일이 일어난 상태에서 사용자가 레노버 노트북을 공공 장소에서 사용하고, 보안이 구현된 웹 사이트를 방문한다면, 사용자의 이름과 패스워드가 사용자가 알 수 없는 상태에서 유출되는 것이다. 더구나 사용자는 범죄자가 사용자의 이메일과 온라인 뱅킹, 또는 소셜 미디어 계정을 장악할 때까지 이런 사실을 알지 못한다.

그런 소프트웨어는 설치한 적이 없다?
물론 사용자는 이 소프트웨어를 설치한 적이 없다. 슈퍼피시 비주얼 디스커버리는 레노버가 공장에서 설치해 출하하기 때문이다. 사용자는 PC 설정 과정에서 제대로 알지 못하는 상태에서 이 소프트웨어를 활성화하는 데 동의할 가능성이 높다. 승인을 요청하는 화면은 일반적으로 PC를 사용하기 전에 해야 하는 수많은 설정 과정 중 하나로 나타나기 때문이다.

안타깝게도 레노버는 2014년 9월부터 12월 사이에 출하된 제품에는 슈퍼피시가 설치되어 있다고 밝혔다. 수천 만대의 노트북이 이 애드웨어를 사전 탑재한 채로 출하되었다는 것이다.

슈퍼피시가 설치되어 있는지 어떻게 확인하는가?
다음 노트북 모델은 레노버에 의해 슈퍼피시 비주얼 디스커버리가 사전 설치되어 있는 것으로 알려져 있다.

G 시리즈 : G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45
U 시리즈 : U330P, U430P, U330Touch, U430Touch, U530Touch
Y 시리즈 : Y430P, Y40-70, Y50-70
Z 시리즈 : Z40-75, Z50-75, Z40-70, Z50-70
S 시리즈 : S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch
플렉스 시리즈 : Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10
MIIX 시리즈 : MIIX2-8, MIIX2-10, MIIX2-11
요가 시리즈 : YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW
E 시리즈 : E10-30

만약 이들 모델 중 하나를 보유하고 있다면, 다음 사이트를 방문해 슈퍼피시 소프트웨어 설치 여부를 확인하기 바란다.

https://filippo.io/Badfish/

IE를 이용해 이 사이트를 방문한 다음, 만약 다른 브라우저도 사용하고 있다면 파이어폭스, 구글 크롬으로도 방문해 보기 바란다.

어떻게 삭제해야 하는가?
만약 슈퍼피시 소프트웨어가 자신의 시스템에 설치되어 있는 것을 확인했다면, 해당 소프트웨어와 인증서를 삭제해야 한다. 앞서 소개한 확인 사이트에도 제거 방법이 나와 있는데, 다음과 같이 정리할 수 있다.

1. 윈도우 시작 메뉴나 시작 화면을 열어 프로그램 삭제를 찾아 실행한다. 슈퍼피시가 만든 비주얼 디스커버리를 오른쪽 클릭해 삭제를 선택한다. 필요하면 관리자 패스워드를 입력한다.

2. 윈도우 시작 메뉴나 시작 화면을 열어 certmgr.msc를 검색한다. 오른쪽 클릭한 다음, 관리자 권한으로 실행한다. <신뢰할 수 있는 루트 인증 기관> 아래의 <인증서> 폴더를 연다. 여기서 Superfish, Inc.의 인증서를 찾아 오른쪽 클릭해 삭제한다.



3. 일부 파이어폭스 사용자는 추가 조치를 취해야 한다. 비주얼 디스커버리가 설치되어 있는데, 파이어폭스에서 이를 확인하지 못할 수 있기 때문이다. 이 경우에는 파이어폭스의 설정 메뉴에서 고급 옵션을 탭을 선택해 인증서 메뉴를 연다. 인증서 보기를 클릭해 슈퍼피시를 찾는다. 슈퍼피시가 있다면 선택해 <삭제 혹은 신뢰 안함>을 클릭한다.

일단 슈퍼피시 소프트웨어와 인증서가 삭제되면, 이 프로그램으로 인해 발생하는 문제는 없어진 것이다. 완벽을 기하고 싶은 사용자는 CC클리너 같은 프로그램을 이용해 슈퍼피시를 레지스트리에서도 삭제할 수 있다. 하지만 레지스트리 자체는 문제를 일으키지는 않는다.  editor@itworld.co.kr


2015.02.27

FAQ : 레노버 노트북에서 수퍼피시를 찾아 제거하는 방법

Steve Ragan | CSO
레노버는 지난해 9월부터 일반 사용자용 노트북에 시각적인 쇼핑 경험을 제공할 목적으로 만들어진 소프트웨어를 사전 탑재했다. 하지만 실제로는 애드웨어였으며, HTTPS의 SSL 암호화를 무력화해 사용자를 해킹 공격과 정보 탈취에 취약한 상태로 만들어 버린다. 레노버 PC 사용자가 자신이 위험해 처해 있는지 확인하는 방법과 만약의 경우 슈퍼피시(Superfish) 소프트웨어를 제거하는 방법을 알아보자.

슈퍼피시는 왜 위험한가?
이 소프트웨어의 개발업체인 슈퍼피시(Superfish Inc.)는 슈퍼피시 비주얼 디스커버리(Superfish Visual Discovery)라는 광고 소프트웨어를 만든다. 지원 포럼에 올린 포스트를 통해 레노버는 “사용자가 제품을 시각적으로 찾을 수 있도록 돕는” 소프트웨어를 제공하기 위해 슈퍼피시와 협력관계를 맺었다.



하지만 보안 전문가들은 슈퍼피시 소프트웨어가 광고를 내보낼 뿐만 아니라 자체 서명하는 루트 인증서를 설치해 SSL 보안을 깨고 사용자가 방문하는 어떤 보안 웹 사이트에서도 암호화된 트래픽을 가로챌 수 있다. 이른바 중간자(Man-in-the-Middle) 공격이다. 범죄자들은 이런 공격을 실행해 사용자와 웹 사이트가 주고받는 데이터를 볼 수 있다.

이런 의문스러운 동작으로 슈퍼피시 비주얼 디스커버리 소프트웨어는 애드웨어로 인식되며, 악성 소프트웨어 또는 잠재적으로 위험한 소프트웨어로 표시된다.

게다가 비주얼 디스커버리에 의해 생성된 접속을 보호하기 위한 보안 수준 역시 매우 취약하고 구식이다. 보안 전문가들은 서명 인증에 사용된 보안 키를 몇 분 만에 깰 수 있는데, 이는 공격자들도 그만큼 빨리 해킹을 할 수 있다는 의미이다.

만약 이런 일이 일어난 상태에서 사용자가 레노버 노트북을 공공 장소에서 사용하고, 보안이 구현된 웹 사이트를 방문한다면, 사용자의 이름과 패스워드가 사용자가 알 수 없는 상태에서 유출되는 것이다. 더구나 사용자는 범죄자가 사용자의 이메일과 온라인 뱅킹, 또는 소셜 미디어 계정을 장악할 때까지 이런 사실을 알지 못한다.

그런 소프트웨어는 설치한 적이 없다?
물론 사용자는 이 소프트웨어를 설치한 적이 없다. 슈퍼피시 비주얼 디스커버리는 레노버가 공장에서 설치해 출하하기 때문이다. 사용자는 PC 설정 과정에서 제대로 알지 못하는 상태에서 이 소프트웨어를 활성화하는 데 동의할 가능성이 높다. 승인을 요청하는 화면은 일반적으로 PC를 사용하기 전에 해야 하는 수많은 설정 과정 중 하나로 나타나기 때문이다.

안타깝게도 레노버는 2014년 9월부터 12월 사이에 출하된 제품에는 슈퍼피시가 설치되어 있다고 밝혔다. 수천 만대의 노트북이 이 애드웨어를 사전 탑재한 채로 출하되었다는 것이다.

슈퍼피시가 설치되어 있는지 어떻게 확인하는가?
다음 노트북 모델은 레노버에 의해 슈퍼피시 비주얼 디스커버리가 사전 설치되어 있는 것으로 알려져 있다.

G 시리즈 : G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45
U 시리즈 : U330P, U430P, U330Touch, U430Touch, U530Touch
Y 시리즈 : Y430P, Y40-70, Y50-70
Z 시리즈 : Z40-75, Z50-75, Z40-70, Z50-70
S 시리즈 : S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch
플렉스 시리즈 : Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10
MIIX 시리즈 : MIIX2-8, MIIX2-10, MIIX2-11
요가 시리즈 : YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW
E 시리즈 : E10-30

만약 이들 모델 중 하나를 보유하고 있다면, 다음 사이트를 방문해 슈퍼피시 소프트웨어 설치 여부를 확인하기 바란다.

https://filippo.io/Badfish/

IE를 이용해 이 사이트를 방문한 다음, 만약 다른 브라우저도 사용하고 있다면 파이어폭스, 구글 크롬으로도 방문해 보기 바란다.

어떻게 삭제해야 하는가?
만약 슈퍼피시 소프트웨어가 자신의 시스템에 설치되어 있는 것을 확인했다면, 해당 소프트웨어와 인증서를 삭제해야 한다. 앞서 소개한 확인 사이트에도 제거 방법이 나와 있는데, 다음과 같이 정리할 수 있다.

1. 윈도우 시작 메뉴나 시작 화면을 열어 프로그램 삭제를 찾아 실행한다. 슈퍼피시가 만든 비주얼 디스커버리를 오른쪽 클릭해 삭제를 선택한다. 필요하면 관리자 패스워드를 입력한다.

2. 윈도우 시작 메뉴나 시작 화면을 열어 certmgr.msc를 검색한다. 오른쪽 클릭한 다음, 관리자 권한으로 실행한다. <신뢰할 수 있는 루트 인증 기관> 아래의 <인증서> 폴더를 연다. 여기서 Superfish, Inc.의 인증서를 찾아 오른쪽 클릭해 삭제한다.



3. 일부 파이어폭스 사용자는 추가 조치를 취해야 한다. 비주얼 디스커버리가 설치되어 있는데, 파이어폭스에서 이를 확인하지 못할 수 있기 때문이다. 이 경우에는 파이어폭스의 설정 메뉴에서 고급 옵션을 탭을 선택해 인증서 메뉴를 연다. 인증서 보기를 클릭해 슈퍼피시를 찾는다. 슈퍼피시가 있다면 선택해 <삭제 혹은 신뢰 안함>을 클릭한다.

일단 슈퍼피시 소프트웨어와 인증서가 삭제되면, 이 프로그램으로 인해 발생하는 문제는 없어진 것이다. 완벽을 기하고 싶은 사용자는 CC클리너 같은 프로그램을 이용해 슈퍼피시를 레지스트리에서도 삭제할 수 있다. 하지만 레지스트리 자체는 문제를 일으키지는 않는다.  editor@itworld.co.kr


X