Geekom mini PC illesztőprogramok: kártevőt találtak a gyári csomagban

Geekom driver kartevo

Kellemetlen meglepetés érte a kompakt számítógépek vásárlóit, amikor a hivatalos letöltőoldalról trójai vírus került a gépeikre. A Geekom mini PC modellekhez kínált LAN-illesztőprogram egy rendszergazdai jogosultságokkal visszaélő kártevőt rejtett. A biztonsági elemzők és a közösség jelzései nyomán a gyártó kénytelen volt törölni az érintett csomagokat a szervereiről.

Kártékony kód bujkált a hálózati szoftverben

A probléma a felhasználók jelzései nyomán látott napvilágot a Reddit r/MiniPCs közösségében, amikor többen észlelték, hogy a Windows Security riasztást ad ki a gyártó weboldaláról származó telepítőkészletre. A vizsgálatok megerősítették, hogy az A7, A8, AE7, AE8, AX7 Pro és AX8 Pro Geekom mini PC sorozatokhoz közzétett hálózati illesztőprogram egy fertőzött futtatható fájlt tartalmazott. A csomagban található Realtek PCIe LAN telepítőfájlt a biztonsági szoftverek azonnal trójaiként azonosították.

A független elemzőplatformok, köztük a VirusTotal, a FileScan és a MetaDefender, egyöntetűen az Asruex elnevezésű hátsó ajtót azonosították a letöltött állományban. A tesztek során a YARAify és a ClamAV motorok is jelzést adtak az ártalmas kód jelenlétéről. A felfedezés komoly aggodalmat keltett, hiszen a vásárlók a hivatalos gyártói forrásból származó szoftverekben alapértelmezés szerint megbíznak.

A hálózati kártya telepítőjében elrejtett ártalmas kód nem téves riasztás volt, hanem egy jól ismert, távoli elérést biztosító trójai. Ez az eset rávilágít arra, hogy a gyártók terjesztési csatornái is sérülékenyek lehetnek, ha a belső minőségellenőrzés és a fájlkezelési folyamatok nem megfelelők.

Miért jelent komoly veszélyt a fertőzött illesztőprogram?

Az illesztőprogramok telepítésekor a rendszer magas szintű, emelt adminisztrátori jogosultságokat biztosít a futtatott állománynak. Amennyiben egy ilyen telepítő kártékony kódot tartalmaz, az elemzők szerint a támadók teljes ellenőrzést szerezhetnek az érintett számítógép felett. Az Asruex trójai képes billentyűleütéseket rögzíteni, jelszavakat és személyes adatokat eltulajdonítani, valamint kapcsolatot létesíteni a támadók vezérlőszervereivel.

A kockázatot növeli, hogy sok felhasználó az operációs rendszer újratelepítése vagy a meghajtó cseréje után offline módban telepíti az illesztőprogramokat. Mivel az Ethernet- és Wi-Fi illesztők hiányában a számítógép nem tud automatikusan csatlakozni az internethez, a tulajdonosok egy másik eszközön töltik le a gyártói csomagot, majd pendrive-ról telepítik azt. Így a trójai még azelőtt bejuthat a rendszerbe, hogy a védelmi szoftverek frissítései lefuthatnának.

Elfelejtett támogatási oldalak okozták a galibát

A jelzéseket követően a Geekom hivatalos nyilatkozatban kért elnézést a felhasználóktól és a közösségtől. A cég tájékoztatása szerint a fertőzött fájl egy elavult, korábbi támogatási oldalon maradt fent, amelyet a webhely fő navigációjából már eltávolítottak, de a keresőmotorok továbbra is indexelték. A gyártó hangsúlyozta, hogy a jelenleg aktív illesztőprogram-oldalak tiszták, és az incidens nem érinti a gyárilag előre telepített operációs rendszereket.

Az eset rávilágít a keresőmotorok által indexelt elavult oldalak veszélyeire. A felhasználók többsége nem a gyártók bonyolult támogatási menürendszerében keresgél, hanem a Google vagy más keresők segítségével közvetlenül a keresett illesztőprogram letöltési oldalára navigál. Így a töröletlen, de elfedett régi oldalak közvetlen csatornát biztosíthatnak a kártékony fájlok terjedéséhez.

Bár a vállalat gyorsan intézkedett a régi letöltési oldalak és fájlok eltávolításáról, a kommunikációjuk visszatetszést váltott ki a szaksajtóban. A gyártó ugyanis megkísérelte elérni az esetet feltáró eredeti cikk visszavonását a VideoCardz oldalon, amit a szerkesztőség visszautasított. Ez a lépés rávilágít arra, hogy a technológiai cégek néha PR-problémaként próbálják kezelni a súlyos biztonsági hiányosságokat.

A mini PC-k piacának korábbi incidensei és a védekezés

Nem ez az első alkalom, hogy a kompakt számítógépek szegmensében biztonsági probléma merül fel. Korábban az Acemagic márka került a figyelem középpontjába, amikor kiderült, hogy egyes számítógépeik gyárilag előre telepített Windows-rendszerképe tartalmazott kártevőket, mint a Bladabindi és a Redline trójai. Míg abban az esetben az üzemi rendszerkép volt fertőzött, a Geekom mini PC esetében a weboldalról letölthető támogatási csomag okozott kockázatot.

A biztonsági szakértők azt javasolják az érintett Geekom modellek tulajdonosainak, hogy végezzenek teljes rendszervizsgálatot vagy offline ellenőrzést. A legbiztonságosabb eljárás egy teljesen tiszta Windows-telepítés elvégzése a Microsoft hivatalos weboldaláról származó telepítővel. A telepítés után célszerű az illesztőprogramokat a komponensek eredeti gyártóitól – például a Realtek vagy az AMD hivatalos oldaláról – beszerezni, vagy a Windows Update automatikus frissítéseire hagyatkozni.

Források: