Tags:
Node Thumbnail

เว็บไซต์ข่าวไอที The Next Web รายงานว่า เมื่อเดือนพฤษภาคมที่ผ่านมา มีกลุ่มผู้ใช้งานจำนวนหนึ่งที่ใช้คอมพิวเตอร์ของ Lenovo พบว่าตัวเครื่องดาวน์โหลดและติดตั้งซอฟต์แวร์ของ Lenovo เองแม้ว่าผู้ใช้นั้นจะลง Windows ใหม่แล้วจากแผ่นดีวีดีติดตั้ง โดยไม่ได้รับอนุญาตจากผู้ใช้งานแต่อย่างใด

เมื่อสืบค้นลงไป กลุ่มผู้ใช้นี้ระบุว่า BIOS ของเครื่องจะทำการตรวจไฟล์ autochk.exe ที่ตั้งอยู่ในโฟลเดอร์ของตัวระบบปฏิบัติการ Windows และเขียนทับไฟล์นี้ด้วยเวอร์ชันของตัวเอง ก่อนที่ในครั้งต่อไปจะสร้างไฟล์ LenovoUpdate.exe และ LenovoCheck.exe เพื่อดาวน์โหลดซอฟต์แวร์เข้ามาติดตั้งระบบ ทั้งหมดนี้เกิดขึ้นได้เพราะ Lenovo ใช้คุณสมบัติ Windows Platform Binary Table ที่อนุญาตให้ผู้ผลิตเครื่องคอมพิวเตอร์ สามารถติดตั้งซอฟต์แวร์ได้จาก BIOS นั่นเอง ทำให้การลง Windows ใหม่นั้นก็ไม่สามารถลบซอฟต์แวร์ที่กำหนดได้

มีคอมพิวเตอร์จำนวนมากที่มีคุณสมบัตินี้อยู่ ทั้งโน้ตบุ๊ก (อย่างเช่น Flex 2, Yoga 3) และเครื่องแบบตั้งโต๊ะ (อย่างเช่น X310, X315) และมีคนค้นพบช่องโหว่จากวิธีการนี้แล้วตั้งแต่สิ้นเดือนกรกฎาคม ข่าวดีก็คือ Lenovo ปล่อยอัพเดตสำหรับ BIOS เพื่อปิดคุณสมบัตินี้แล้ว แต่ผู้ใช้งานจำเป็นจะต้องดาวน์โหลดตัวติดตั้งมาแก้ไขเอง ซึ่งคำแนะนำคงไม่มีอะไรมากไปกว่ารีบดาวน์โหลดมาติดตั้งครับ

ที่มา - The Next Web

Get latest news from Blognone

Comments

By: psuusp
iPhoneWindows PhoneAndroidBlackberry
on 12 August 2015 - 18:51 #834306
psuusp's picture

แล้วข้อเสีย คือไรคับ ไม่ได้กวน แต่ไม่รู้จริงๆ

By: mode on 12 August 2015 - 19:46 #834318 Reply to:834306

ประมาณอยากใช้ pure OS จริง ๆ น่ะแหละครับ

By: nrad6949
WriterAndroidBlackberryWindows
on 12 August 2015 - 20:15 #834323 Reply to:834306
nrad6949's picture

สมมติผมแกล้งเปลี่ยนไฟล์บน server ของ Lenovo เป็นมัลแวร์สักตัว แล้วลองคิดสภาพที่มันโหลดมาใส่เครื่องครับ นั่นแหละครับ


I'm ordinary man; who desires nothing more than just an ordinary chance to live exactly what he likes and do precisely what he wants.

By: Hadakung
iPhoneWindows PhoneAndroidWindows
on 12 August 2015 - 20:28 #834327 Reply to:834323

พูดยากครับ เพราะจะแฮกได้ขนาดนั้นก็ยัดมันลงทุกไฟล์เลยก็ได้ เช่น ไดรเวอร์ มันก็ทำได้ตั้งแต่ก่อนที่จะลงรูปแบบนี้แล้ว แต่จะออกประมาณน่ารำคาญที่ต้่องมาตามลบอะไรแบบนี้มากกว่าอะครับ

By: Ford AntiTrust
ContributorAndroidBlackberryUbuntu
on 12 August 2015 - 20:48 #834333 Reply to:834327
Ford AntiTrust's picture

ประเด็นมันอยู่ที่ไม่ได้ขอผู้ใช้ก่อน อยู่ๆ ก็โผล่ และหากว่าจะเอาออก เดี่ยวก็กลับมาเหมือนเดิม มันไม่ใช่เรื่องที่แบรนด์จะตัดสินใจทำตามอำเภอใจได้

By: Hadakung
iPhoneWindows PhoneAndroidWindows
on 13 August 2015 - 00:10 #834365 Reply to:834333

เข้าใจความรู้สึกครับผมก็คิดเช่นนั้นแต่ผมกล่าวว่าถ้าในกรณีเซิร์ฟเวอร์ Lenovo โดนแฮกนะครับ แฮกได้อย่างนั้นคงไม่ต้องรอวิธีการแบบนี้สำเร็จไปนานแล้วอะไรแบบนี้อะครับ ใช้ช่องโหว่อื่นที่มันไม่จำเป็นต้องติดเฉพาะ Lenovo ก็ได้

By: Onewings
Windows
on 13 August 2015 - 02:59 #834376 Reply to:834365

คือสมมติว่าผมเป็น Lenovo แล้ว ...เปลี่ยน... ไม่จำเป็นต้องแฮกก็ได้มั้งครับ?

By: lew
FounderJusci's WriterMEconomicsAndroid
on 12 August 2015 - 20:34 #834329 Reply to:834306
lew's picture

ข้อเสียคือมันเครื่องของลูกค้าครับ จะเข้าไปทำอะไรเครื่องของลูกค้าต้องบอกก่อน วินโดวส์จะอัพเดตก็ต้องแจ้ง

อารมณ์ช่างก่อสร้างทำบ้านเสร็จแล้วบอกว่าสำรองกุญแจไว้ เผื่อมีรอยร้าวจะเข้ามาฉาบให้สะดวกๆ แบบนั้นคงไม่ได้


lewcpe.com, @wasonliw

By: zinazisc
Windows PhoneAndroid
on 12 August 2015 - 22:30 #834345 Reply to:834329
zinazisc's picture

+100000000000 ตรงประเด็นมากครับ คาดว่าจะผิด privacy term เต็มๆด้วย

By: Hadakung
iPhoneWindows PhoneAndroidWindows
on 13 August 2015 - 00:13 #834366 Reply to:834345

ส่วนใหญ่มันจะเขียนไว้ว่าโดนไม่ต้องแจ้งให้ทราบล่วงหน้าหรือเปล่าครับ ไปที่ไหนก็เจอแบบนี้ แถม privacy term มันไม่จำเป็นต้องทำตามนิครับแค่ชี้แจ้งให้ผู้ใช้ทราบว่าเรามีมาตรฐานการรักษาความเป็นส่วนตัวอย่างไร คือคิดแง่ร้ายไปใช่ไหมแต่มันก็เป็นอย่างนั้นจริงๆนะ

By: devilblaze
iPhoneAndroidWindows
on 12 August 2015 - 19:01 #834308
devilblaze's picture

lenovo น่าจะมีประสบการ์ณสูงนะ และน่าจะรู้ว่าจะโดนตำนิหากทำแบบนี้ แต่ก็ยังทำ - -"

By: echo
Windows Phone
on 12 August 2015 - 19:42 #834316
echo's picture

มิน่า IBM ถึงเลิกใช้ ( สงสัยล้วงตับ IBM ไปเยอะแล้วละเซ่ ) 5 5 5

By: mode on 12 August 2015 - 19:48 #834319

พอคนจับได้ก็แก้ให้ ยังแอบทำอะไรอีกเยอะที่คนยังจับไม่ได้รึเปล่า?

By: gondolaz
AndroidUbuntuWindows
on 12 August 2015 - 19:55 #834321
gondolaz's picture

Lenovo เดจาวู อีกละ

By: KuroNeko_Hiki
AndroidUbuntuWindows
on 12 August 2015 - 20:35 #834330
KuroNeko_Hiki's picture

ชักไม่ไว้ใจบริษัทนี้แล้ว...

By: sukjai
iPhoneAndroidRed HatUbuntu
on 12 August 2015 - 21:05 #834337

ผมใช้อยู่ครับ ok ดี แต่ตรวจไม่เป็น 55

By: titleds
AndroidUbuntuWindows
on 12 August 2015 - 23:01 #834349

น่าจะโดนด่ามาหลายครั้งแล้วนะครับนั่น ผมก็นึกว่าเลิกทำแบบนี้ไปแล้วซะอีก

By: GoblinKing
Windows PhoneWindows
on 12 August 2015 - 23:50 #834357
GoblinKing's picture

อย่าทำอย่างนี้ไม่ว่ากับใคร เข้าใจไหม

By: Jonathan_Job
WriteriPhoneUbuntuWindows
on 13 August 2015 - 00:02 #834359
Jonathan_Job's picture

6 เดือนที่แล้วก็เรื่อง Superfish ทีฉาวโฉ่หนึ่งแล้ว มารอบนี้ดู Lenovo จะยังไม่เข็ด รอบนี้หนักกว่าเดิมอีกนะ

By: Ford AntiTrust
ContributorAndroidBlackberryUbuntu
on 13 August 2015 - 10:59 #834439 Reply to:834359
Ford AntiTrust's picture

บริษัทจีนแล้วทำมาตรฐานความเป็นส่วนตัวแบบจีนๆ นี่ลาขาดครับ ครั้งแรกเรียกว่าพลั้งเผลอ ครั้งที่สองเรียกว่าตั้งใจ ครั้งที่สามคงเกินเยียวยา

By: Similanblu
AndroidWindows
on 13 August 2015 - 10:04 #834413

เปลี่ยนเป็นบริษัทจีนแล้วทำมาตรฐาน privacy แบบจีนด้วย แบบนี้ต่อไปเสียลูกค้าฝั่งตะวันตกแน่นอน

วัฒนธรรมองค์กรนี่มันเรื่องใหญ่จริงๆ