更多軟件被發現使用類似Superfish中間人攻擊技術
廣告軟件Superfish會在電腦上安裝自簽名證書,它的HTTPS攔截組件不是自己開發的,而是來自Komodia。這家公司向超過100個客戶供應了HTTPS 解密和攔截軟件,其中包括財富500強企業。嵌入Komodia代碼的一個程序是去年底發現的木馬Trojan.Nurjax,此外還有System Alerts、ArcadeGiant、Catalytix Web Services、OptimizerMonitor等。
研究人員發現,殺毒軟件公司Lavasoft的Lavasoft Ad-aware Web Companion也整合了Komodia的SSL攔截技術。大多數安全產品都使用類似的自簽名證書去探測SSL劫持威脅,但其它安全公司還沒有被報告使用了此種存在漏洞的實現。
另一個安全公司的廣告軟件是PrivDog,與知名CA發行商Comodo有關聯,互聯網上三分之一的SSL證書是Comodo發行的,獨立版本的PrivDog被發現會關閉CA證書檢查,導致瀏覽器信任任意的自簽名證書。PrivDog已經發表聲明證實獨立版本存在漏洞,但宣稱漏洞的危險等級是“低”。此類的自簽名證書引發了瀏覽器是否應該信任自簽名證書的爭議。