| 会社種別 | プライベート |
|---|---|
| 業界 | インターネット |
| 設立 | 2006 |
| 廃止 | 2015年5月 |
| 運命 | 閉鎖 |
| 後継 | ジャストビジュアル |
| 本部 | 、 |
主要人物 |
|
| サービス | 視覚探索[1] |
| 収益 | 約4,000万ドル |
従業員数 | 90 |
Superfish は、ビジュアル検索エンジンをベースにしたさまざまな広告支援ソフトウェア製品を開発していた広告会社です。同社はカリフォルニア州パロアルトに拠点を置いていました。[1] 2006 年にイスラエルで設立され[2]、同国のアドウェア企業集団「ダウンロード バレー」の一部と見なされています。 [3] Superfish のソフトウェアはマルウェアであり、アドウェアです。[4] [5] [6] [7] [8] このソフトウェアは 2010 年にはすでにさまざまなアプリケーションにバンドルされており、Lenovo は2014 年 9 月に一部のコンピューターにこのソフトウェアをバンドルし始めました。[4] 2015 年 2 月 20 日、米国国土安全保障省は、パスワードの傍受やブラウザーを通じて送信される機密データの傍受など、深刻なサイバー攻撃に対してコンピューターを脆弱にするため、このソフトウェアと関連するルート証明書をアンインストールするよう勧告しました。[4] [9]
歴史
スーパーフィッシュは2006年にアディ・ピニャスとマイケル・チェルトクによって設立された。[2] [10]ピニャスはテルアビブ大学の卒業生である。[11] 1999年に彼はVigilant Technologyを共同設立した。彼のLinkedInプロフィールによると、同社は「監視市場向けのデジタルビデオ録画を発明した」という。 [よりよい情報源が必要]それ以前は、電話信号を分析し、ベライゾンの通信回線を盗聴したとされる諜報会社Verintで働いていた。 [12]チェルトクはテクニオンとバルイラン大学の卒業生であり、「大規模なリアルタイムデータマイニングシステム」で10年の経験を持つ。[13]
設立以来、Superfishは「12人ほどの博士号取得者」からなるチームを主に画像の比較とマッチングのアルゴリズムの開発に使用してきた。同社は2011年に最初の製品であるWindowShopperをリリースした。[14] WindowShopperはすぐにインターネット掲示板で、ソフトウェアが自分のマシンにどのようにインストールされたのか分からないユーザーからの多数の苦情を引き起こした。[12]
スーパーフィッシュは当初ドレイパー・フィッシャー・ジャーベットソンから資金提供を受け、現在までに主にDFJとヴィンテージ・インベストメント・パートナーズから2000万ドル以上を調達している。[15] フォーブスは同社をアメリカで最も有望な企業のリストで64位に挙げている。[16]
ピニャスは2014年に「視覚検索はキーボードに代わるものではない…視覚検索は見たものを説明する言葉がない場合に使われる」と述べた。[17]
2014年時点で、Superfish製品のユーザー数は8000万人を超えています。[18]
2015年5月、レノボのセキュリティインシデント(下記参照)を受けて、その影響から距離を置くために、Superfishのチームは名前を変更し、活動をJustVisual.comに移しました。[19]
レノボのセキュリティインシデント
ユーザーは、少なくとも2014年12月初旬から、 LenovoマシンにプリインストールされているSuperfish Visual SearchソフトウェアによるSSL暗号化ウェブトラフィックのスキャンについて懸念を表明していた。 [要出典]しかし、これが大きな公の問題になったのは2015年2月になってからだった。インストールには、証明機関によって発行されたユニバーサル自己署名デジタル証明書が含まれていた。証明機関は、中間者攻撃により暗号化されたページにも広告を挿入することを許可していた。デジタル証明書はラップトップ間で同じ秘密鍵を持っていた。これにより、第三者の盗聴者は、秘密鍵を抽出するか自己署名証明書を使用することで、ブラウザーの警告をトリガーすることなく、HTTPSの安全な通信を傍受または変更することができた。[5] [8] [20] 2015年2月20日、マイクロソフトはSuperfishを削除するWindows Defenderの更新プログラムをリリースした。[6] Slateの記事で、技術ライターのDavid Auerbachは、この事件をソニーのDRMルートキットスキャンダルと比較し、Lenovoの行動について「Superfishのインストールは、既存の技術企業がこれまでに犯した最も無責任な間違いの1つです」と述べています。[21] 2015年2月24日、Heise Securityは、問題の証明書がSAY MediaやLavasoftのAd-Aware Web Companionを含む他の企業のいくつかのアプリケーションによっても拡散されることを明らかにする記事を公開しました。[22]
Superfishソフトウェアに対する批判は「Lenovo事件」以前から存在し、Lenovoユーザーコミュニティに限ったことではありませんでした。2010年にはすでに、他のメーカーのコンピュータのユーザーが、他のソフトウェアにバンドルされて知らないうちにSuperfishソフトウェアがコンピュータにインストールされているのではないかとオンラインサポートやディスカッションフォーラムで懸念を表明していました。[12]
CEO の Pinhas 氏は、Lenovo の暴露を受けて出した声明で、Superfish ソフトウェアによってもたらされたセキュリティ上の欠陥は、直接的にはそのコードに起因するものではなく、「サードパーティのアドオンが、製品に、私たちが知らなかった潜在的な脆弱性をもたらしたようだ」と主張した。同氏は、問題の原因は、とりわけ Web サイトのセキュリティ証明書を扱うテクノロジー企業 Komodia が作成したコードであると特定した。[23] Komodia は、イスラエルの IDF Intelligence Core の元プログラマーである Barak Weichselbaum 氏によって設立された。[24] Komodia のコードは、ペアレンタル コントロール ソフトウェアなど、他のアプリケーションにも存在し、専門家は「Komodia ツールは、Superfish で見つかったものと同じコードを使用している企業やプログラムを危険にさらす可能性がある」と述べている。[25]実際、コモディア自身も、自社のHTTPS復号化および傍受ソフトウェアを「SSLハイジャッカー」と呼んでおり、少なくとも2011年1月からそう呼んでいる。[26] 100社以上の企業顧客が使用しているため、「レノボの顧客だけでなく、はるかに多くのPCユーザーの機密データが危険にさらされる可能性がある」。[27] コモディアは2018年に閉鎖された。[28]
製品
Superfish の最初の製品である WindowShopper は、デスクトップおよびモバイル デバイス用のブラウザー アドオンとして開発され、ブラウザーの画像にマウスを移動したユーザーをショッピング Web サイトに誘導して類似製品を購入できるようにしました。2014 年現在、WindowShopper の月間ユーザー数は約 1 億人で、Xconomyによると「ソフト グッズの販売率が高い」とのことです。Superfish のビジネス モデルは、販売ごとにアフィリエイト フィーを受け取るというものです。[15]
コア技術であるSuperfish VisualDiscoveryは、一部のLenovoラップトップに中間者プロキシとしてインストールされています。インターネット検索エンジンの結果に広告を挿入し、暗号化された(SSL/TLS)接続を傍受します。[7] [29]
2014年、Superfishは画像検索技術をベースにした新しいアプリをリリースしました。
参照
参考文献
- ^ ab Hoge, Patrick (2014 年 10 月 21 日)。「Superfish がビジュアル検索に深く進出」サンフランシスコ ビジネス タイムズ。2014年11 月 16 日閲覧。
- ^ ab 「Microsoft、Lenovo、Superfishのセキュリティ欠陥からユーザーを守るために奮闘」CBSnews.com . CBS/AP. 2015年2月22日. 2015年9月11日閲覧。
- ^ Hirschauge, Orr (2013 年 12 月 25 日)。「Google がツールバーを禁止、イスラエルの「ダウンロード バレー」にさらなる打撃」。Haaretz.com。2015年9月 11 日閲覧。
ダウンロード バレーの企業の中で、今回の変更で最も打撃を受ける可能性が高いのは、新興企業の Revizer、Superfish、CrossReader、および Conduit 社のクライアント コネクト部門です。
- ^ abc 「警告: Lenovo「Superfish」アドウェアはHTTPSスプーフィングに対して脆弱」。米国コンピュータ緊急事態対応チーム。2015年2月20日。 2015年2月20日閲覧。
- ^ ab Fox-Brewster, Thomas (2015 年 2 月 19 日)。「Lenovo の Superfish 'マルウェア' の仕組みと駆除方法」Forbes。2015年2 月 20 日閲覧。
- ^ ab Chacos, Brad (2015 年 2 月 20 日)。「素晴らしい! Windows Defender のアップデートにより、Lenovo の危険な Superfish マルウェアが完全に削除されました」。PC World。2015年2 月 20 日閲覧。
- ^ ab Williams, Owen (2015 年 2 月 19 日)。「Lenovo が新しいコンピューターにアドウェアをインストールしているのを発見」The Next Web。2015年2 月 19 日閲覧。
- ^ ab Hern, Alex (2015 年 2 月 19 日)。「Lenovo は新しい PC にアドウェアをインストールしてユーザーのセキュリティを侵害したと非難される」。The Guardian。2015年2 月 19 日閲覧。
- ^ 「米国政府、レノボの顧客にスーパーフィッシュソフトウェアの削除を要請」ロイター、2015年2月20日。 2015年2月20日閲覧。
- ^ 「Superfish、画像検索で1000万ドルを獲得」サンフランシスコ・ビジネス・タイムズ、2013年7月30日。
- ^ 「Q&A: テクノロジー系スタートアップSuperfishの創業者兼CEO、アディ・ピニャス氏」サンノゼ・マーキュリー・ニュース。2015年1月2日。
- ^ abc Fox-Brewster, Thomas (2015年2月19日). 「Superfish: マルウェアの苦情と国際監視の歴史」. Forbes . 2015年2月21日閲覧。
- ^ 「エグゼクティブプロフィール – マイケル・チェルトク – Superfish, Inc. 共同設立者兼最高技術責任者」。ブルームバーグ、2015年2月20日閲覧。
- ^ Craig, Elise (2014 年 7 月 16 日)。「Superfish は、製品ごとにビジュアル検索の支配を目指す」Xconomy。2014年11 月 17 日閲覧。
- ^ Craig, Elise (2014 年 7 月 16 日)。「Superfish は、製品ごとにビジュアル検索の支配を目指す」。Xconomy。p. 2。2014年11 月 17 日閲覧。
- ^ 「アメリカで最も有望な企業」。Forbes 2015年1月。 2015年2月21日閲覧。
- ^ 「ビジュアル検索が普及するには何が必要か?」 eMarketer。2014 年 11 月 11 日。2014年11 月 17 日閲覧。
- ^ Weiss, Vered (2014 年 9 月 3 日)。「Adi Pinhas の Superfish が米国で急成長を遂げる民間ソフトウェア企業第 1 位に」。Jewish Business News。2014年11 月 17 日閲覧。
- ^ 「セキュリティスキャンダル後、テクノロジー企業は焦点を変えると語る」ABCニュース。2015年5月28日。2015年5月29日時点のオリジナルよりアーカイブ。2015年5月31日閲覧。
- ^ Valsorda, Filippo (2015 年 2 月 20 日)。「Komodia/Superfish SSL 検証が壊れている」 。2015年2 月 25 日閲覧。
- ^ Auerbach, David (2015年2月20日). 「Lenovo、君の仕事は一つだけだった」. Slate . 2015年2月21日閲覧。
- ^ “Gefährliche Adware: Mehr als ein Dutzend Anwendungen verreiten Superfish-Zertifikat” [危険性を認識: Superfish 証明書を拡散する 12 を超えるアプリケーション]. Heise Security (ドイツ語)。 2015 年 2 月 24 日。2015 年5 月 5 日に取得。
- ^ 「Superfish は Lenovo のセキュリティ問題に対する責任を否定」 The Mercury News: siliconbeat。2015 年 2 月 20 日。
- ^ ブリュースター、トーマス(2015年2月20日)。「レノボの危険なスーパーフィッシュ技術の背後にある会社は、攻撃を受けていると主張」。forbes.com 。 2023年1月25日閲覧。
イスラエル国防軍の諜報中核でかつてプログラマーだったコモディアの創設者バラク・ヴァイクセルバウムとの短い電子メールでの会話の中で...
- ^ 「パロアルトのスタートアップがレノボの広告ソフトウェアのセキュリティ欠陥を非難」Contra Costa Times、2015年2月23日。
- ^ 「Komodia の SSL デコーダー/ダイジェスター製品ページ」。Komodia Inc. 2010 年 12 月 14 日。2011 年 1 月 22 日時点のオリジナルよりアーカイブ。2015年2 月 27 日閲覧。
- ^ 「Superfish の失敗の背後に潜む「SSL ハイジャッカー」が多数のユーザーを危険にさらす」。ars technica。2015 年 2 月 20 日。
- ^ 「About」. Komodia . 2010年12月13日。
- ^ Duckett, Chris (2015 年 2 月 19 日)。「Lenovo が Superfish 自己署名 MITM プロキシを推進したと非難される」DNet。2015年2 月 19 日閲覧。
