עבור גיימרים וחובבי חומרה, רכישת מיני מחשב (Mini PC) חדש וחזק היא תמיד רגע מרגש של התחדשות. המכשירים הקטנים הללו, המצוידים לרוב במעבדי AMD חזקים וחסכוניים, מציעים ביצועים נהדרים באריזה קומפקטית שמתאימה לסלון, לעמדת העבודה או אפילו כמחשב גיימינג נייד וקל משקל. אך מה קורה כאשר יצרנית מוכרת ואהובה שולחת לכם, במו ידיה, קוד זדוני הישר אל תוך מערכת ההפעלה? חברת Geekom, אחת השחקניות הבולטות והאהודות בשוק המיני-מחשבים, מצאה את עצמה לאחרונה במרכזה של סערת אבטחה חמורה, לאחר שהודתה כי הפיצה מנהלי התקן (Drivers) נגועים בתוכנה זדונית עבור סדרת מחשבי ה-AMD הפופולרית שלה.
הפרשה הנוכחית מדגישה שוב את החשיבות של אבטחת מידע בעידן שבו אנו מסתמכים על דרייברים ואפליקציות ייעודיות כדי לסחוט כל פריים של ביצועים מהחומרה שלנו. בין אם אתם משתמשים בטכנולוגיות מתקדמות כמו Frame Generation או מחפשים יציבות מרבית במשחקים תובעניים, הדרייבר הוא הצינור המקשר בין החומרה לתוכנה. פגיעה בצינור הזה היא חלום בלהות עבור כל משתמש קצה, והפרטים שנחשפו בפרשת Geekom מראים עד כמה קל ליפול במלכודת הזו.
האורח הבלתי קרוא: מה מסתתר בתוך דרייבר הרשת?
הפרשה החלה להתגלגל כאשר אתר החומרה המוביל Videocardz חשף כי חבילת הדרייברים של כרטיס הרשת (LAN) באתר התמיכה של החברה מכילה הפתעה לא נעימה במיוחד. מדובר בתוכנה זדונית מסוג Backdoor (דלת אחורית) העונה לשם Asruex. קוד זדוני זה מתוכנן להעניק לתוקפים הרשאות ניהול (Administrator) מלאות על המחשב הקורבן, מה שמאפשר להם לעקוף בקלות את מנגנוני ההגנה הסטנדרטיים של מערכת ההפעלה.
ברגע שהדרייבר הנגוע מותקן במערכת, ה-Asruex מתחילה לפעול בשקט ברקע ומאפשרת לתוקפים לבצע מגוון פעולות פולשניות. הנוזקה מסוגלת לגנוב מידע רגיש, לנטר הקשות מקלדת (Keylogging) כדי לשלוף סיסמאות שמורות, ולהתחבר לשרתי שליטה ובקרה (Command-and-Control) מרוחקים. המשמעות עבור הגיימר הממוצע היא חשיפה מוחלטת: החל מגניבת חשבונות Steam ו-Epic Games, דרך גישה לארנקי קריפטו, ועד לחשיפת פרטי כרטיסי אשראי ופרטים אישיים רגישים.
הדגמים שנפגעו והתגובה המגומגמת של Geekom
החבילה הזדונית נמצאה בדפי התמיכה המיועדים למספר דגמים פופולריים של החברה המבוססים על מעבדי AMD חזקים. בין הדגמים הנגועים ניתן למצוא את ה-A7, A8, AE7, AE8, וכן את דגמי הקצה AX7 Pro ו-AX8 Pro. מחשבים אלו נחשבים לבחירה מועדפת עבור מי שמחפש ביצועים גרפיים חזקים ללא כרטיס מסך ייעודי ענק, והם נמכרים בהמוניהם לחובבי מדיה וגיימינג קל ברחבי העולם.
לאחר חשיפת הפרשה, חברת Geekom מיהרה להסיר את קובץ ההתקנה הנגוע מאתרה הרשמי ופרסמה הודעת התנצלות והסבר טכני. לדברי החברה, מנהל ההתקן הזדוני ישב על "דף תמיכה ישן (Legacy Page)" שכבר הוחלף ולא היה נגיש דרך תפריטי הניווט הרגילים באתר. עם זאת, הדף נותר מאונדקס במנועי החיפוש הפופולריים ובצ'אטבוטים מבוססי בינה מלאכותית, מה שהוביל משתמשים רבים להגיע אליו ישירות בחיפוש בגוגל אחר דרייבר עדכני.
למרות לקיחת האחריות והסרת הקובץ, החברה ביצעה צעד מעורר תמיהה כאשר פנתה לאתר Videocardz בבקשה להסיר את הדיווח המקורי על הפרשה. מערכת האתר סירבה בתוקף לבקשה זו, והדגישה את החשיבות של שמירה על שקיפות מלאה מול הצרכנים. כדי לאשש את הממצאים מעבר לכל ספק, האתר בדק את הקובץ החשוד בארבעה מנועי סריקה שונים ומכובדים, בהם VirusTotal, FileScan.IO, MetaDefender ו-Yarafy – וכולם זיהו חד-משמעית את הנוזקה הפעילה בתוך חבילת ההתקנה.
לא הפעם הראשונה: תעשיית החומרה תחת מתקפה
חשוב להדגיש נקודת אור קטנה בפרשה הנוכחית: המחשבים של Geekom אינם מגיעים נגועים ישירות "מהקופסה" (Out of the box). האיום היה קיים רק עבור מי שהוריד את הדרייבר באופן ידני מאתר החברה. זהו הבדל משמעותי בהשוואה למקרים חמורים יותר בעבר; חברת AceMagic, למשל, עלתה לכותרות בצורה שלילית ביותר כאשר שלחה ללקוחותיה מיני-מחשבים שהגיעו ישירות מהמפעל כשהם כבר נגועים בנוזקות מסוכנות כמו Bladabindi ו-Redline. מקרה מפורסם נוסף התרחש בשנת 2019, כאשר שרת העדכונים הרשמי של ענקית הטכנולוגיה Asus נפרץ והפיץ עדכונים נגועים למאות אלפי משתמשים תמימים.
מומחי אבטחה מסבירים כי בעיות אלו נובעות לעיתים קרובות מהתייחסות לתוכנה כאל "עניין משני" אצל יצרניות חומרה רבות במזרח אסיה. במדינות רבות באזור, תקציבי הפיתוח מופנים ברובם לפיתוח חומרה פיזית והנדסת אלקטרוניקה, בעוד שאבטחת מידע ובקרת איכות של קוד התוכנה מקבלות נתח קטן משמעותית מהתקציב. פער זה יוצר חורי אבטחה מביכים למדי, אשר מנוצלים בקלות על ידי האקרים מתוחכמים לביצוע מתקפות שרשרת אספקה (Supply Chain Attacks).
איך מתגוננים? "לשרוף הכל ולהתחיל מחדש"
אם ברשותכם אחד מדגמי המיני-מחשבים המדוברים של Geekom, ואתם חוששים שהורדתם והתקנתם את הדרייבר המדובר בעבר, מומחי אבטחה ממליצים על פתרון דרסטי אך יעיל. הציטוט המפורסם מסרטי המדע הבדיוני, Nuke the entire install from orbit. It's the only way to be sure, נשמע כאן מדויק מתמיד. הדרך הבטוחה ביותר להתמודד עם נוזקה שקיבלה הרשאות מנהל מערכת היא לבצע פרמוט מלא של המחשב והתקנה נקייה לחלוטין של מערכת ההפעלה Windows מתוך התקן חיצוני אמין ונקי.
עבור מי שאינו מעוניין או יכול לבצע פרמוט מוחלט של כל המידע שלו, מומלץ לכל הפחות להריץ סריקה מקיפה במצב לא מקוון באמצעות Windows Defender Offline Scan. כלי זה מאפשר לזהות ולנטרל איומים עמוקים במערכת עוד לפני שהיא עולה במלואה ומפעילה את קבצי הנוזקה. ככלל אצבע לעתיד, ההמלצה הטובה ביותר לגיימרים ולמשתמשי קצה כיום היא להסתמך בראש ובראשונה על מנגנון Windows Update האוטומטי לצורך התקנת דרייברים, ולפנות לאתרי היצרניות רק במקרה של תקלה ספציפית שאינה נפתרת בדרכים הרגילות.
התחבר כדי להגיב