Мой блог
Geekom подтвердила наличие вредоносного ПО в драйверах для своих мини-ПК

В большинстве случаев можно рассчитывать на то, что устройство останется защищенным от вредоносного ПО, если вы ограничиваетесь загрузкой программного обеспечения исключительно из проверенных и доверенных источников. Однако даже легитимные дистрибутивы порой становятся ловушками для пользователей. Именно это произошло с сетевыми драйверами для ряда мини-ПК компании Geekom, включая серии A7, A8, AE7, AE8, AX7 Pro и AX8 Pro. Проблема была обнаружена ресурсом Videocardz.


Угроза безопасности и последствия заражения
Если вы владеете одним из указанных мини-ПК и в прошлом устанавливали драйвер LAN с сайта производителя, эксперты рекомендуют по возможности выполнить полную очистку системы или, как минимум, провести офлайн-сканирование с помощью защитника Windows. Перефразируя героиню фильма «Чужие» Эллен Рипли: «Уничтожить всё с орбиты — только так можно быть уверенным наверняка».




Поскольку вредоносный код внедрен непосредственно в установщик драйвера, он получает административные привилегии в системе. Это дает злоумышленникам возможность красть персональные данные, перехватывать нажатия клавиш или похищать пароли. Кроме того, вирус устанавливает связь с командными серверами, позволяя третьим лицам получить удаленный доступ к вашему компьютеру в любое время. Суть инцидента довольно проста: на странице технической поддержки для указанных серий устройств содержался драйвер LAN, установщик которого был заражен бэкдором Asruex.




Почему поиск через Google становится ловушкой
Компания Geekom оперативно удалила скомпрометированный пакет и принесла извинения, пояснив, что драйвер находился на «устаревшей странице». По заявлению производителя, она была заменена и не отображалась в актуальной навигации сайта, но оставалась доступной для индексации поисковыми системами. Именно это обстоятельство стало критическим фактором: многие пользователи, включая опытных специалистов, при поиске необходимых компонентов для системы используют Google или ИИ-поисковики, минуя официальные разделы поддержки вендора.




Развитие ситуации приняло неприятный оборот: Geekom обратилась к редакции Videocardz с просьбой удалить исходный отчет об инциденте. Это требование можно назвать весьма сомнительным, и вполне закономерно, что издание ответило отказом. Чтобы подтвердить свои выводы, журналисты проверили подозрительный пакет с помощью четырех независимых антивирусных движков: VirusTotal, FileScan.IO, MetaDefender и Yarafy. Во всех случаях присутствие бэкдора Asruex было подтверждено.




Контекст индустрии и причины сбоя
Важно подчеркнуть, что нет никаких признаков того, что эти модели мини-ПК уязвимы «из коробки» на этапе поставки. В этом заключается существенное отличие от инцидентов прошлых лет, например, когда устройства AceMagic поставлялись с предустановленными угрозами Bladabindi и Redline, или случая с Asus, чьи обновления программного обеспечения были отравлены вредоносным кодом в 2019 году.




Обычно рекомендуется получать пакеты драйверов через Центр обновления Windows, обращаясь на сайты производителей только в случае возникновения проблем. Однако многие пользователи посещают сайт Geekom в надежде получить последние версии драйверов или в попытках устранить возникшие сетевые неполадки. С точки зрения причин инцидента, эксперты склонны применять «бритву Хэнлона»: небольшие OEM-производители вряд ли стали бы намеренно подвергать риску свою репутацию, выпуская зараженное ПО. Скорее всего, это объясняется недосмотром. Исторически сложилось, что в тайваньском технологическом секторе разработка программного обеспечения часто рассматривается как второстепенная задача, отчасти из-за геополитических особенностей региона и того факта, что правительство выделяет на софтверную часть лишь около 30% IT-бюджета.


Источник: tomshardware.com

