Geekom تأیید کرده بسته درایور شبکه منتشرشده برای برخی مینیپیسیها حاوی بدافزار پشتی Asruex بوده و آن بسته از وبسایت حذف شده است.
خلاصه اتفاق
یک صفحه پشتیبانی قدیمی روی وبسایت Geekom شامل نصبکننده درایور LAN بود که ساختار آن بدافزار Asruex را در خود جای داده بود. این صفحه بهعنوان یک «Legacy page» شناخته میشد و با وجود اینکه از مسیرهای رسمی پشتیبانی حذف شده بود، در نتایج موتورهای جستوجو ایندکس باقی مانده و کاربران از طریق جستوجو به آن دسترسی پیدا میکردند.
چرا این بدافزار خطرناک است
بدافزار در قالب نصبکننده درایور میتواند مجوز سطح مدیر را بهدست آورد و فعالیتهای زیر را انجام دهد:
- سرقت فایلها و اطلاعات حساس
- رکوردبرداری از کلیدهای تایپشده (Keylogging) و استخراج گذرواژهها
- برقراری ارتباط با مراکز فرماندهی و کنترل (C2) و فراهم کردن دسترسی از راه دور برای مهاجمان
برای آشنایی بیشتر با مفهوم «درِ پشتی» میتوانید به صفحه درِ پشتی مراجعه کنید.
گروههای در معرض خطر
خطر برای کسانی است که از وبسایت Geekom درایور LAN مربوط به سریهای A7, A8, AE7, AE8, AX7 Pro و AX8 Pro را دانلود و نصب کردهاند. شواهد نشان میدهد خود دستگاهها از کارخانه آلوده نبودهاند و مشکل ناشی از بسته نرمافزاری منتشرشده روی وبسایت بوده است.
اقدامات فوری توصیهشده
اگر قبلاً درایور LAN را از سایت Geekom نصب کردهاید:
- در صورت امکان سیستم را بهطور کامل پاکسازی و ویندوز را از نو نصب کنید.
- حداقل یک اسکن آفلاین با Windows Defender اجرا کنید؛ راهنمای رسمی مایکروسافت درباره Windows Defender Offline را ببینید.
- پس از پاکسازی، تمام گذرواژههای مهم را تغییر دهید و احراز هویت چندعاملی را فعال کنید.
- تا زمان تأیید پاکسازی کامل، دستگاه را از شبکه جدا نگه دارید تا ارتباط با سرورهای C2 قطع شود.
گامهای پیشنهادی سریع
- از اطلاعات حیاتی بکاپ بگیرید و از سالمبودن بکاپ اطمینان حاصل کنید.
- دستگاه را آفلاین کنید و اسکن آفلاین Windows Defender را اجرا کنید.
- در صورت مشاهده نشانههای نفوذ، ویندوز را مجدداً نصب کنید و پس از آن رمزهای عبور را تغییر دهید.
تأیید تشخیص بدافزار و منابع بررسی
کشف اولیه توسط وبسایت Videocardz گزارش شد و سپس نمونه توسط چند موتور تشخیص شناسایی شد، از جمله VirusTotal، FileScan.IO و MetaDefender. این خدمات نشان دادند فایل مذکور بهعنوان نمونهای از بدافزار شناسایی شده است.
واکنش Geekom
Geekom بسته مخرب را از وبسایت حذف و درباره وجود فایل آسیبزا عذرخواهی کرده است. شرکت اعلام کرده فایل مربوطه در صفحه قدیمی قرار داشت که دسترسی آن از مسیرهای رسمی پشتیبانی حذف شده بود؛ با این حال ایندکس موتورهای جستوجو باعث شد کاربران همچنان به آن دسترسی پیدا کنند. رسانه گزارشدهنده درخواست پسگیری گزارش شرکت را نپذیرفت.
روشهای جلوگیری و توصیه برای سازندگان
- برای دریافت درایورها ابتدا از Windows Update استفاده کنید؛ در صورت نیاز به نسخه سازنده، فقط از صفحات رسمی و مسیرهای پشتیبانی شناختهشده دانلود کنید.
- امضای دیجیتال و تاریخ انتشار بستهها را پیش از نصب بررسی کنید و از بستههایی که مدتها بهروزرسانی نشدهاند دوری کنید.
- سازندگان سختافزار باید صفحات قدیمی و فایلهای Legacy را از ایندکس موتورهای جستوجو حذف کنند یا آنها را با هشدار مشخص نمایند و فرایند انتشار و امضای نرمافزاری را تقویت کنند.
برای مطالعه گزارش کشف اولیه میتوانید مطلب Videocardz را پیگیری کنید و برای بررسیهای فنی از سرویسهایی مانند VirusTotal استفاده کنید.
جمعبندی کارشناسی
بهنظر میرسد وقوع این حادثه نتیجه کوتاهی در مدیریت فایلها و نگهداری صفحات قدیمی بوده است تا عمل خرابکارانه هدفمند. با این حال، چنین غفلتی میتواند ضربهای جدی به اعتبار شرکت و امنیت کاربران وارد کند. بازبینیهای دورهای امنیتی، فرایندهای انتشار با امضای دیجیتال و حذف یا ایزولهسازی صفحات Legacy از ایندکس موتورهای جستوجو باید معمول شوند.
یادداشت نهایی: اگر از سایت Geekom درایور LAN را دریافت کردهاید، هماکنون اقدام به پاکسازی کنید؛ مطمئنترین راه بازگردانی سیستم با نصب مجدد پس از گرفتن بکاپ امن است تا دسترسیهای پنهان مهاجمان برطرف شود.





