• РЕГИСТРАЦИЯ

Знаменитые на весь мир ПК тайком подгружают вредоносное ПО. Разработчики не платят за обнаружение «дыры» и не торопятся ее закрывать

1 192

Штатное ПО DriverHub компании Asus по вине программистов компании стало простым в использовании инструментом для хакерских атак. В нем нашлась гигантская дыра безопасности, но Asus отказалась платить пользователю, который обнаружил ее, рискуя стать жертвой киберпреступников.

Дырявое ПО Asus

ПО DriverHub, поставляющееся в комплекте с материнскими платами Asus, оказалось вредоносным. Как пишет профильный портал Security Week, в нем содержатся уязвимости, превращающие его в открытую дверь для киберпреступников.

Проблему случайно обнаружил пользователь под псевдонимом Mr.Bruh. В своем блоге он написал, что купил материнскую плату Asus для своего ПК и опытным путем обнаружил проблемы в DriverHub.

Asus – это один из крупнейших в мире производителей ноутбуков, настольных ПК и комплектующих. В начале 2022 г. этот тайваньский вендор прекратил деятельность на территории России, поддержав антироссийские санкции.

                   Даже легитимный софт может быть крайне опасен

DriverHub – это фирменное ПО Asus для установки драйверов, и оно автоматически активируется через BIOS. Оно устанавливается автоматически, не имеет графического интерфейса и загружается вместе с Windows, работая в фоновом режиме и никак себя не выдавая.

В чем опасность

DriverHub работает в фоновом режиме, взаимодействуя с порталом driverhub.asus.com, чтобы уведомлять пользователей о драйверах, которые следует установить или обновить. Он использует протокол удаленного вызова процедур (RPC) и размещает на компьютере локальную службу, к которой веб-сайт может подключаться через запросы API.

По словам Mr.Bruh, хотя DriverHub будет принимать RPC-запросы только от driverhub.asus.com, изменение источника на «driverhub.asus.com.*» позволит любому неавторизованному пользователю отправлять ему запросы.

Кроме того, конечная точка UpdateApp драйвера будет принимать созданные параметры URL (если они содержат «.asus.com»), сохранять файл с указанным именем, загружать любой файл с любым расширением, автоматически выполнять подписанные файлы с правами администратора и не удалять файлы, не прошедшие проверку подписи.

Другими словами, при помощи фирменного ПО Asus можно загрузить на компьютер пользователя любой вредоносный код, притом в фоновом режиме. Проблема настолько серьезная, что уязвимости получили очень высокий и даже критический уровни опасности – CVE-2025-3462 с рейтингом 8,4 балла из 10 и CVE-2025-3463 с оценкой 9,4 балла.

Все точно работает

Обнаружив проблему в DriverHub, Mr.Bruh решил попробовать самостоятельно проэксплуатировать уязвимость, и у него это получилось. Он выявил, что среди прочих компонентов на ПК пользователя устанавливается утилита AsusSetup.exe, набор настроек которой сохранен в отдельном ini-файле AsusSetup.ini, к которому она обращается при запуске.

Ini-файл – это обычный текстовый файл, его можно открывать и редактировать даже в «Блокноте». Среди прочих параметров в AsusSetup.ini имеется SilentInstallRun – он указывает, какой файл запускать при тихой установке (в фоновом режиме).

Mr.Bruh прописал в этом файле, чтобы DriverHub открывал встроенный в Windows калькулятор – это помогло бы ему убедиться в наличии уязвимости. И да, калькулятор действительно открылся, да еще и с правами администратора. А загрузить файл конфигурации можно при помощи непосредственно DriverHub.

Денег не дадим, исправлять будем крайне медленно

Asus потребовалось больше месяца, чтобы исправить обнаруженные Mr.Bruh дыры в ее фирменном ПО. Пользователь уведомил компанию о своей находке 8 апреля 2025 г., однако никакой молниеносной реакции со стороны одного из крупнейших в мире производителей ПК не последовало.

Патчи Asus подготовила лишь спустя более месяца, если судить по ее официальному сайту. Там сказано, что заплатки для DriverHub были опубликованы 9 мая 2025 г.

Важно подчеркнуть, что Asus с ежегодной выручкой в миллиарды долларов отказалась выплачивать Mr.Bruh вознаграждение за выявленные дыры в ее фирменном ПО, которые потенциально могли обернуться для Asus судебными исками от пострадавших пользователей. «Я спросил Asus, предлагают ли они вознаграждение за обнаружение ошибок. Они ответили, что нет, но вместо этого внесут мое имя в свой "зал славы"», – написал Mr.Bruh в своем блоге.

Там же он отметил, что не видел ни одного зарегистрированного домена с driverhub.asus.com.*. По его словам, это означает маловероятность того факта, что найденные им уязвимости активно эксплуатировались хакерами до публикации информации о них в Сети.

Источник

    "Сажают по 100 чиновников в день – воруют уже миллиарды": Без лишнего шума началась смена элит. Путин не зря сказал о "ребятах"
    • sam88
    • Вчера 17:31
    • В топе

    Пока страна смотрит на фронт, в тылу идёт другая спецоперация. В борьбе с коррупцией силовики добрались до "крупной рыбы". Верхушку власти готовят к возвращению людей с передовой. Подр...

    Темная сторона Трёх мушкетёров и примкнувшего к ним д’Артаньяна

    Если ты думаешь, что «Три мушкетёра» — это про честь, любовь и подвиги, то либо ты школьник, либо просто не в курсе. На самом деле это не рыцарская повесть, а грязная история о том, как один юный разв...

    История неудавшегося обмана

    А вы заметили, что уже как несколько лет о реакторе на быстрых нейтронах БН-800 гробовая тишина? А ведь он имеет прямое отношение к нашей ядерной триаде, только со знаком минус. Ра...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      4111 20 июня 19:44

      Министр просвещения РФ

      Поздравил Артек, ну а ЧО? ...
      1136
      4111 15 июня 17:16

      Иран и Израиль: правда, которая не гуляет по сторонам

      Дмитрий Соколов-Митрич Я прекрасно понимаю тех, кто в эти дни публично поддерживает своих друзей в Израиле и не выражает сочувствия друзьям из Ирана (за неимением таковых). Дружба — чувство, не требующее объективности.Но солидаризироваться при этом с политикой израильского государства и снабжать свои сочувствия возгласами типа «Правда — на вашей стороне...
      243
      4111 9 июня 18:49

      Россия может обойти США. Это будет победа. Но вариант пути только один

      Россия может обойти США и Китай в глобальной гонке. Это будет победа. Но вариант пути только один. Как нашей стране обеспечить процветание и стать ключевой мировой Империей, объяснил Константин Малофеев.Учредитель канала Царьград Константин Малофеев в своём выступлении на "Форуме будущего 2050" заметил, что Россия может обойти США и Китай в глобальной гонке. Это будет...
      223
      4111 5 июня 07:30

      Как Microsoft стала центром израильской разведки

      На прошлой неделе Microsoft признала, что предоставляла Израилю большое количество услуг искусственного интеллекта и облачного хранения данных во время геноцида в Газе, но заявила, что внутреннее расследование не выявило доказательств того, что ЦАХАЛ «использовал эти услуги для преследования или причинения вреда палестинцам».Это несерьёзное заявление и ...
      323
      4111 23 мая 12:30

      Конец наступил, миллионы людей будут уничтожены финансово, — известный американский инвестор

      Американский инвестор Роберт Кийосаки заявил, что наступил «конец» доллара и далее последует гиперинфляция.«Конец наступил. А что если вы устроили вечеринку, а никто не пришёл? Именно это произошло вчера», — написал Кийосаки в Х.По его словам, Федеральная резервная система провела аукцион по продаже государственных облигаций США — «и никто не пришёл».«...
      267
      4111 21 мая 05:40

      Олень

      Это уголовное преступление: Что грозит стилисту Столярову за съеденный краснокнижный цветокИзвестный стилист на камеру съел краснокнижный цветок в Республике Алтай. Теперь ему грозит миллионный штраф. "Если сейчас пройдёт процессуальная проверка и подтвердится, что это был включённый в Красную книгу объект, то будет возбуждено уголовное дело", - поясни...
      187
      4111 14 мая 08:36

      Каждый хочет оторвать кусок

      Премьер-министр Орбан обвинил Украину в попытке сорвать голосование по членству в ЕС при помощи шпионского скандала. По его словам, Киев инициировал беспрецедентную атаку на Будапешт, используя связи внутри страны, а венгерская оппозиционная партия приняла участие в операции иностранных спецслужб:Такого ещё не было на памяти человечества. Следует ожидать, что до завер...
      130
      4111 13 мая 10:06

      Санкции ударили в цель. Ведущий китайский производитель микросхем гибнет: оборудование не чинится, процент брака растет

      Санкции США захлестнули компанию SMIC – главного в КНР производителя микросхем. Из-за них она столкнулась с перебоями в выпуске продукции на фоне сбоев во время техобслуживания старого оборудования и неверной настройки нового – США запрещают западным специалистам чинить поставленное в Китай «железо», а у местных инженеров не хватает квалификации. Нет опы...
      248
      4111 28 апреля 07:55

      "Мы подняли ставки"

      После того, как глава Генштаба России Валерий Герасимов подтвердил, что подразделения КНДР принимали участие в освобождении Курской области, поступили новые данные. Лидер Северной Кореи Ким Чен Ын сообщил, что его армия и дальше будет помогать России:Война между Россией и Украиной привела в действие статью 4 Договора между Россией и СК, а это означает, ...
      279
      4111 22 апреля 07:40

      Никита Михалков обратился к властям. Потому что так дальше продолжаться не может

      Никита Михалков в очередной раз обратился к властям, потому что так дальше продолжаться не может. Но вот с адресатом послания есть нюанс.Неделю назад Царьград писал об очередном не художественном, а гражданском и общественном высказывании легендарного режиссёра и артиста Никиты Михалкова.В рамках собственной авторской программы "Бесогон" он попытался (с высокой долей ...
      264
      4111 22 апреля 07:39

      Никита Михалков обратился к властям. Потому что так дальше продолжаться не может

      Никита Михалков в очередной раз обратился к властям, потому что так дальше продолжаться не может. Но вот с адресатом послания есть нюанс.Неделю назад Царьград писал об очередном не художественном, а гражданском и общественном высказывании легендарного режиссёра и артиста Никиты Михалкова.В рамках собственной авторской программы "Бесогон" он попытался (с высокой долей ...
      202
      4111 20 апреля 09:46

      Сам бы распял царя Николая II - расстрелял бы его

      В эти страстные дни распятия Господа по сети разбежалось видео, на котором писатель Юрий Павлович Вяземский говорит, что сам бы распял царя Николая II - расстрелял бы его.Я Юрия Павловича знаю и всегда прежде радовался, видя его. Он и на "Спасе" бывал.Ещё лучше я знаю и люблю людей, которые знают и любят Вяземского больше и ближе меня.Я знаю, что для не...
      269
      4111 20 апреля 06:59

      Большая трагедия многодетной мамы из Саратова: Малышей забрали прямо в роддоме и повесили гигантский долг

      Большая трагедия развернулась в Саратове в семье многодетной мамы: дом сгорел, малышей забрали прямо в роддоме и повесили непомерно гигантский долг.Детали дикой истории сообщает телеграм-канал "Многонационал": в 2022 году у матери-одиночки Анастасии Переваловой сгорел дом. Женщина с малышами временно поселилась у матери в коммуналке и подала заявление властям с просьб...
      697
      4111 18 апреля 09:33

      Отомстил за двойку: Пятиклассник-мигрант ударил учительницу молотком

      Ученик одной из школ посёлка Мирный в Люберцах ударил учительницу молотком. Так юный мигрант отомстил за двойку на пробном экзамене. Педагог в больнице.Учительница математики стояла спиной к классу и писала на доске задание. Один из учеников сорвался с места, ударил её по голове молотком и не спеша вышел из класса. Как сообщает Telegram-канал Baza, пяти...
      1159
      4111 18 апреля 05:53

      Мало стереть русскую культуру. "100-миллионный Узбекистан" готовится захватить мир

      Глава узбекской диаспоры Москвы Бахром Исмаилов заявил, что его народ проводит "экспансию" в России, заменяя русскую культуру. Однако, по его словам, этого недостаточно. Главной задачей он видит "экспансию" в мир силами "100-миллионного Узбекистана", распространившись в том числе и в западных странах, которые "нуждаются в рабочих руках". Подобные резона...
      714
      4111 17 апреля 14:59

      Казахстанский активист назвал Россию "агрессором" и призвал русских "сидеть у себя на болотах"

      В казахстанском Шымкенте местный житель ударил ножом русского мотоциклиста Александра Ярцева, а местный общественник поддержал нападавшего, назвав Россию "страной-агрессором".В Шымкенте произошло нападение на российского мотоциклиста Александра Ярцева, приехавшего на открытие мотосезона. Во время остановки на заправке к нему подошёл мужчина, который пос...
      238
      4111 16 апреля 10:13

      Экономика больше не перегревается? Центробанк указал на признаки выхода из острой фазы

      Центробанк сообщил, что экономика России вышла из фазы острого перегрева. Регулятор указал на признаки, которые это доказывают.В бюллетене Центробанка "О чём говорят тренды" приведён анализ роста ВВП. Этот показатель увеличивался умеренными темпами в предыдущие два месяца. По состоянию на апрель Банк России отметил признаки выхода экономики страны из фа...
      383
      4111 15 апреля 20:24

      Президент России сообщил об изменении ситуации с инфляцией

      Русский лидер Владимир Путин рассказал, что ситуация с инфляцией в России меняется в лучшую сторону. Он подчеркнул, что это является результатом работы ЦБ и правительства.Сегодня, 15 апреля, президент России Владимир Путин сообщил, что ситуация с инфляцией в стране меняется в лучшую сторону. Он подчеркнул, что в результате первоначальный взнос и резервирование банков ...
      199
      4111 15 апреля 19:24

      Миграцию из Пакистана обкатают на Белоруссии, России приготовиться

      Трудовую армию в 150 тысяч мотыг пригласили с семьями в Союзное государствоСергей Аксёнов «По соседству с Брянщиной появится 150-тысячная армия пакистанцев». Такой почти панический заголовок «Брянские новости» выбрали для материала о скором появлении в Белоруссии огромных масс трудовых мигрантов. Есть о чем беспокоиться?На Брянщине считают, что пакистанц...
      248
      4111 14 апреля 18:53

      Делягину пришло письмо от зама Набиуллиной. Содержание абсурдное: "Так и написал"

      Михаилу Делягину пришло письмо от зама Эльвиры Набиуллиной - Алексея Заботкина. По мнению парламентария, содержание абсурдное. Он раскрыл его в прямом эфире: "Так и написал".Депутату Госдумы Михаилу Делягину пришло письмо от зама главы ЦБ Эльвиры Набиуллиной - Алексея Заботкина. В нём автор ответил на вопрос парламентария по поводу ограничения кредитова...
      271
      Служба поддержи

      Яндекс.Метрика