Geekom تأیید کرده بسته درایور شبکه منتشرشده برای برخی مینی‌پی‌سی‌ها حاوی بدافزار پشتی Asruex بوده و آن بسته از وب‌سایت حذف شده است.

خلاصه اتفاق

یک صفحه پشتیبانی قدیمی روی وب‌سایت Geekom شامل نصب‌کننده درایور LAN بود که ساختار آن بدافزار Asruex را در خود جای داده بود. این صفحه به‌عنوان یک «Legacy page» شناخته می‌شد و با وجود اینکه از مسیرهای رسمی پشتیبانی حذف شده بود، در نتایج موتورهای جست‌وجو ایندکس باقی مانده و کاربران از طریق جست‌وجو به آن دسترسی پیدا می‌کردند.

چرا این بدافزار خطرناک است

بدافزار در قالب نصب‌کننده درایور می‌تواند مجوز سطح مدیر را به‌دست آورد و فعالیت‌های زیر را انجام دهد:

  • سرقت فایل‌ها و اطلاعات حساس
  • رکوردبرداری از کلیدهای تایپ‌شده (Keylogging) و استخراج گذرواژه‌ها
  • برقراری ارتباط با مراکز فرماندهی و کنترل (C2) و فراهم کردن دسترسی از راه دور برای مهاجمان

برای آشنایی بیشتر با مفهوم «درِ پشتی» می‌توانید به صفحه درِ پشتی مراجعه کنید.

گروه‌های در معرض خطر

خطر برای کسانی است که از وب‌سایت Geekom درایور LAN مربوط به سری‌های A7, A8, AE7, AE8, AX7 Pro و AX8 Pro را دانلود و نصب کرده‌اند. شواهد نشان می‌دهد خود دستگاه‌ها از کارخانه آلوده نبوده‌اند و مشکل ناشی از بسته نرم‌افزاری منتشرشده روی وب‌سایت بوده است.

نمای پشت مینی‌پی‌سی Geekom و پورت‌های شبکه

اقدامات فوری توصیه‌شده

اگر قبلاً درایور LAN را از سایت Geekom نصب کرده‌اید:

  • در صورت امکان سیستم را به‌طور کامل پاک‌سازی و ویندوز را از نو نصب کنید.
  • حداقل یک اسکن آفلاین با Windows Defender اجرا کنید؛ راهنمای رسمی مایکروسافت درباره Windows Defender Offline را ببینید.
  • پس از پاک‌سازی، تمام گذرواژه‌های مهم را تغییر دهید و احراز هویت چندعاملی را فعال کنید.
  • تا زمان تأیید پاک‌سازی کامل، دستگاه را از شبکه جدا نگه دارید تا ارتباط با سرورهای C2 قطع شود.

گام‌های پیشنهادی سریع

  1. از اطلاعات حیاتی بکاپ بگیرید و از سالم‌بودن بکاپ اطمینان حاصل کنید.
  2. دستگاه را آفلاین کنید و اسکن آفلاین Windows Defender را اجرا کنید.
  3. در صورت مشاهده نشانه‌های نفوذ، ویندوز را مجدداً نصب کنید و پس از آن رمزهای عبور را تغییر دهید.

تأیید تشخیص بدافزار و منابع بررسی

کشف اولیه توسط وب‌سایت Videocardz گزارش شد و سپس نمونه توسط چند موتور تشخیص شناسایی شد، از جمله VirusTotal، FileScan.IO و MetaDefender. این خدمات نشان دادند فایل مذکور به‌عنوان نمونه‌ای از بدافزار شناسایی شده است.

نمونه اسکرین‌شات از نتایج تشخیص ویروس‌ها

واکنش Geekom

Geekom بسته مخرب را از وب‌سایت حذف و درباره وجود فایل آسیب‌زا عذرخواهی کرده است. شرکت اعلام کرده فایل مربوطه در صفحه قدیمی قرار داشت که دسترسی آن از مسیرهای رسمی پشتیبانی حذف شده بود؛ با این حال ایندکس موتورهای جست‌وجو باعث شد کاربران همچنان به آن دسترسی پیدا کنند. رسانه گزارش‌دهنده درخواست پس‌گیری گزارش شرکت را نپذیرفت.

روش‌های جلوگیری و توصیه برای سازندگان

  • برای دریافت درایورها ابتدا از Windows Update استفاده کنید؛ در صورت نیاز به نسخه سازنده، فقط از صفحات رسمی و مسیرهای پشتیبانی شناخته‌شده دانلود کنید.
  • امضای دیجیتال و تاریخ انتشار بسته‌ها را پیش از نصب بررسی کنید و از بسته‌هایی که مدت‌ها به‌روزرسانی نشده‌اند دوری کنید.
  • سازندگان سخت‌افزار باید صفحات قدیمی و فایل‌های Legacy را از ایندکس موتورهای جست‌وجو حذف کنند یا آنها را با هشدار مشخص نمایند و فرایند انتشار و امضای نرم‌افزاری را تقویت کنند.

برای مطالعه گزارش کشف اولیه می‌توانید مطلب Videocardz را پیگیری کنید و برای بررسی‌های فنی از سرویس‌هایی مانند VirusTotal استفاده کنید.

جمع‌بندی کارشناسی

به‌نظر می‌رسد وقوع این حادثه نتیجه کوتاهی در مدیریت فایل‌ها و نگهداری صفحات قدیمی بوده است تا عمل خرابکارانه هدفمند. با این حال، چنین غفلتی می‌تواند ضربه‌ای جدی به اعتبار شرکت و امنیت کاربران وارد کند. بازبینی‌های دوره‌ای امنیتی، فرایندهای انتشار با امضای دیجیتال و حذف یا ایزوله‌سازی صفحات Legacy از ایندکس موتورهای جست‌وجو باید معمول شوند.

یادداشت نهایی: اگر از سایت Geekom درایور LAN را دریافت کرده‌اید، هم‌اکنون اقدام به پاک‌سازی کنید؛ مطمئن‌ترین راه بازگردانی سیستم با نصب مجدد پس از گرفتن بکاپ امن است تا دسترسی‌های پنهان مهاجمان برطرف شود.