Изтеглянето на мрежов драйвер има за цел да свърже компютъра с интернет. В този случай обаче това се превърна в потенциален път за заразяване с зловреден код, след като пакет с драйвери за Realtek LAN на стара страница за поддръжка на GEEKOM беше засичан като преносител на троянския кон Asruex.
Заплахата засяга инсталационен файл за изтегляне, а не хардуер, напускащ фабриката.
Тази разлика обаче не елиминира риска за хората, които са намерили по-старата страница чрез резултати от търсенето, изтеглили са пакета и са го стартирали с администраторски права.
Анализаторите от VideoCardz отбелязаха, че файлът е останал в инфраструктурата за поддръжка на GEEKOM, след като новата система за поддръжка е заменила старата страница.
Страницата вече не е била свързана чрез нормалната навигация, но все пак е можело да бъде достигната чрез търсачките, създавайки скрит, но напълно реален път за атака.
GEEKOM заяви в доклад, споделен с „Cyber Security News“ (CSN), че инцидентът показва защо остарелите файлове за изтегляне могат да се превърнат в риск за сигурността след редизайн на уебсайт.
Пакетът с драйвери носи усещане за легитимност, така че потребител, който се опитва да възстанови мрежовата си връзка, е по-малко вероятно да подложи под съмнение файл, предоставен от портала за поддръжка на производителя на устройството.
GEEKOM потвърди, че засегнатият драйвер е останал на остарял ресурс за поддръжка, след като неговият заместник е станал активен.
Компанията заяви, че прегледът на настоящите страници за поддръжка не е открил подобен проблем и че предварително инсталираното изображение на Windows на нейните мини компютри не включва компрометирания файл.
Това стеснява известната заплаха до хората, които са изтеглили по-стария LAN пакет, а не до всички собственици на устройства.
Компанията обаче не е съобщила как зловредният код е достигнал до нейните сървъри, оставяйки отворен въпроса дали файлът е бил компрометиран преди качването или хостинг средата е била променена по-късно.
Този маршрут наподобява други случаи на разпространение на злонамерени драйвери, при които обичайният софтуер за поддръжка предоставя на атакуващите убедителен канал за доставка.
Случаят показва също защо потребителите трябва да се отнасят внимателно към стари резултати от търсенето, дори когато дестинацията изглежда принадлежи на познат доставчик.
Междувременно GEEKOM премахва остарелите файлове и страници, като същевременно затяга процедурите за преглед и управление на ресурсите. Компанията също така се извини на потребителите.
Компанията е поискала от VideoCardz да обмисли премахването на първоначалния доклад, но изданието е отказало, тъй като GEEKOM е потвърдила проблема с хостването на зловреден код.
Публичното докладване е важно, тъй като потребителите може да са достигнали до остарелия ресурс чрез запазена връзка, публикация във форум или резултат от търсене.
Какво трябва да направят потребителите, които са изтеглили файла сега
Всеки, който е запазил засегнатия инсталатор, трябва да го изтрие и да не го стартира.
Хората, които са го изпълнили, трябва да направят пълно сканиране с Windows Security или друг доверен продукт против зловреден софтуер, след което да заменят мрежовия драйвер чрез Windows Update, официалния уебсайт на Realtek или текущата страница за поддръжка на GEEKOM.
GEEKOM също така предложи чиста инсталация на Windows от официалното изображение на Microsoft за потребителите, които търсят допълнителна сигурност.
Това е предпазлива опция, а не доказателство, че всяка машина е компрометирана, но може да бъде разумна мярка, след като потенциално злонамерен инсталатор е бил изпълнен с повишени права.
Практическият урок е да се използва текущият портал за поддръжка, достъпен от основната навигация на сайта, а не стари директни връзки, излезли при търсене.
Опасността е част от по-широк модел на компрометиране на доверени сървъри за актуализация, при които нормалните канали за доставка карат вредните файлове да изглеждат рутинни.
За организациите това е напомняне да съхраняват изтеглените драйвери, да записват техния източник и да сканират софтуера преди внедряване.
Един основен процес на одобрение може да помогне за спирането на отровени вериги за доставка на софтуер да достигнат до много крайни точки чрез един единствен инсталатор.
Също така е важно да не се бърка собствеността върху устройство с инфекцията. GEEKOM казва, че самото притежание на един от нейните мини компютри не означава, че системата е засегната; притеснението е ограничено само до потребители, които са изтеглили или стартирали маркирания остарял пакет.
Потребителите, нуждаещи се от поддръжка, трябва да избягват разпространението на стари инсталатори. Този епизод не установява пълния мащаб на активността на Asruex, нито обяснява първоначалното компрометиране.
Той обаче демонстрира колко бързо може да се промени доверието, когато файл за поддръжка бъде маркиран като опасен. Текущите страници за изтегляне и премахването на остарели файлове остават ключови защитни мерки срещу заплахи от фалшиви сайтове за изтегляне.