Милиони компютри са изложени на риск от хакерски атаки заради дупки във фирмения софтуер на дънните платки на Asus

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В помощната програма за управление на драйвери DriverHub на Asus, която се предлага с дънните платки на компанията има редица уязвимости, които, ако бъдат използвани, могат да позволят на потенциални нападатели да изпълняват команди от разстояние на компютрите, на които е инсталирана. Проблемът е открит от независим изследовател в областта на киберсигурността от Нова Зеландия, известен с псевдонима MrBruh.

DriverHub е официална помощна програма на Asus, която е предназначена за управление на драйвери. Тя се зарежда автоматично на компютри с определени дънни платки на компанията по време на първоначалната настройка на системата. Програмата работи във фонов режим, като автоматично открива и изтегля най-актуалните версии на драйвери за дънната платка и чипсета. След като бъде инсталирана, програмата използва протокола Remote Procedure Call (RPC) и порт 53000, за да проверява за актуализации на драйвери. Повечето потребители обаче дори не знаят, че на техния компютър работи такава услуга.

Уебсайтовете могат да се свързват с локалната услуга, създадена от обслужващата програма чрез API заявки. При това тя проверява заглавията на входящите HTTP заявки, за да отхвърли всичко, което не идва от driverhub.asus.com.

Процедурата за валидиране обаче е лошо изпълнена, поради което услугата приема заявки от всеки сайт с името driverhub.asus.com, дори ако той не е легитимен ресурс, собственост на Asus.

Вторият проблем е свързан с модула UpdateApp, който позволява на DriverHub да изтегля и стартира файлове с разширение .exe от URL адреси, съдържащи „.asus.com“. Изследователят е установил, че помощната програма запазва файлове, идващи от такива URL адреси изтегля файлове с всякакви разширения, изпълнява подписани файлове с администраторски права и не изтрива файлове, които не са успели да проверят подписа.

Всъщност нападател може да избере всеки потребител, който използва DriverHub на своя компютър и да го подмами да посети злонамерения сайт. След това злонамерената страница ще изпрати UpdateApp заявки до локалната услуга на адрес http://127.0.0.1:53000. Заместването на заглавието с нещо като driverhub.asus.com.mrbruh.com позволява преминаването на процеса на удостоверяване, след което DriverHub ще приема заявки от злонамерения сайт.

В демонстрацията изследователят успешно изтегля легитимния инсталатор AsusSetup.exe, подписан от Asus от портала на производителя, заедно със злонамерен файл с разширение .ini и зловреден софтуер с разширение .exe. Подписаният от Asus инсталатор се стартира като администратор и използва конфигурационна информация в .ini файла, която насочва легитимната програма за инсталиране на драйвери да стартира зловредния изпълним файл. Този тип атака е възможен и защото обслужващата програма не премахва файлове, които не успяват да се справят с проверката на подписа на производителя.

Веригата от експлойти, създадена от изследователя използва уязвимостите CVE-2025-3462 и CVE-2025-3463.

MrBruh уведоми Asus за проблема на 8 април, а производителят пусна съответната кръпка на 18 април. Отбелязва се, че компанията не е предложила на изследователя възнаграждение за откриването на сериозните уязвимости. В описанието на уязвимостите на уебсайта на Asus значението им е донякъде подценено. В него се казва, че проблемът засяга само дънните платки и не засяга персонални компютри, лаптопи и други устройства. Това обаче не е вярно, тъй като проблемът засяга персонални компютри и лаптопи, на които е инсталирана помощната програма DriverHub. Въпреки това, след излизането на кръпката, Asus настоятелно съветва потребителите да актуализират DriverHub до най-актуалната версия. Не е известно дали споменатите уязвимости са били използвани от хакери за извършване на реални атаки.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини