Содержание
Geekom удалила с сайта пакет LAN-драйверов для AMD mini-PC после находки бэкдора Asruex. Под угрозой оказались модели A7, A8, AE7, AE8, AX7 Pro и AX8 Pro, если владельцы скачивали сетевой драйвер с проблемной страницы поддержки.
Ситуацию первым разобрал VideoCardz. По его проверке, вредоносный код нашли сразу четыре сервиса анализа файлов: VirusTotal, FileScan.IO, MetaDefender и Yarafy. Это уже не похоже на одиночное ложное срабатывание антивируса.
Бэкдор Asruex попал в установщик сетевого драйвера
Проблемный пакет лежал на странице поддержки для нескольких мини-ПК Geekom на базе AMD. Внутри установщика LAN-драйвера нашли Asruex — бэкдор, который может подключаться к командным серверам и ждать удалённых команд.
У драйверов в Windows особый статус. Пользователь запускает установщик не как обычную программу из папки «Загрузки». Он часто даёт ему права администратора, потому что иначе сетевой адаптер просто не встанет нормально.
И вот тут вся история становится неприятной. Если вредоносный код живёт внутри такого установщика, он получает высокий уровень доступа к системе. Такой доступ открывает путь к краже файлов, перехвату ввода и вытаскиванию сохранённых паролей.
- Geekom A7: мини-ПК на платформе AMD
- Geekom A8: компактная система с AMD Ryzen
- Geekom AE7: AMD mini-PC из серии AE
- Geekom AE8: старшая модель той же линейки
- Geekom AX7 Pro: Pro-версия AX-серии
- Geekom AX8 Pro: ещё одна Pro-модель на AMD
При этом нет данных, что эти мини-ПК заражали прямо на заводе. Речь именно о пакете драйвера с сайта Geekom. Это важная разница для владельцев, которые вообще не ставили этот LAN-драйвер вручную.
Geekom удалила пакет и объяснила проблему старой страницей
Geekom признала проблему, убрала вредоносный пакет и извинилась перед пользователями. Компания заявила, что файл лежал на старой странице, которую уже заменили и убрали из обычной навигации поддержки.
Но старая страница осталась в поисковой выдаче. И это ровно тот сценарий, в который легко попасть обычному владельцу ПК. Когда сеть отваливается после переустановки Windows, человек чаще идёт в Google, а не кликает по всем разделам сайта производителя.
По словам Geekom, страница была «legacy page» и «no longer accessible through the normal Support navigation». Перевод простой: из меню поддержки её уже не было видно, но поисковики продолжали приводить туда людей.
VideoCardz также сообщил, что Geekom просила отозвать первый материал о проблеме. Редакция отказалась. Для индустрии это неприятный момент: когда речь идёт о вредоносном драйвере, публичное предупреждение полезнее тихой правки файла на сервере.
Это не первый случай с отравленным софтом для ПК
История Geekom не выглядит как заводское заражение, и это отличает её от некоторых прошлых инцидентов. Несколько лет назад у AceMagic находили мини-ПК с Bladabindi и Redline прямо из коробки.
В 2019 году Asus пережила отдельный скандал с подменёнными обновлениями утилиты Live Update. Тогда о заражённых апдейтах писали после расследования Kaspersky, а подробности разбирал The Register. Масштаб был другим, но логика похожая: пользователь доверяет официальному каналу, а получает опасный файл.
Для небольших OEM это удар по доверию сильнее любой неудачной ревизии BIOS. Железо можно простить за шумный вентилятор или странный профиль питания. Драйвер с бэкдором — совсем другая лига риска.
Базовая гигиена для свежей установки Windows давно сместилась в сторону Windows Update. Производительский сайт обычно нужен, когда система не нашла редкий контроллер или свежий драйвер реально чинит проблему.
Но у мини-ПК часто есть своя специфика: нестандартные сетевые модули, компактные платы, разные ревизии внутри одной линейки. Поэтому пользователь легко идёт за LAN-драйвером к OEM. В этой истории именно такой нормальный сценарий и оказался слабым местом.
Geekom уже удалила вредоносный пакет с сайта. Компания объяснила инцидент старой страницей поддержки, которая «remained indexed by search engines» — то есть продолжала находиться через поисковые системы после замены в обычном меню поддержки.