Geekom a reconnu que son archive de pilotes officielle incluait un exécutable infecté, identifié comme la porte dérobée Asruex, et l’a retiré du serveur après signalement. Les machines affectées sont les mini-PC A7, A8, AE7, AE8, AX7 Pro et AX8 Pro équipées de processeurs AMD.
Geekom retire l’exécutable Install_PCIE_Win11_11.10.0720.2022. exe
La société a supprimé du site de support le fichier situé dans le dossier LAN, nommé Install_PCIE_Win11_11.10.0720.2022. exe. Le paquet a été retiré après des alertes publiées sur des plateformes de sécurité et des forums techniques.
Les détections pointent vers la signature Asruex, classée comme porte dérobée par plusieurs moteurs d’analyse. Les rapports initiaux remontent à décembre 2024 pour le même hash, ce qui suggère une présence ancienne du binaire.
Geekom a publié une déclaration officielle, indiquant la suppression du paquet et des recommandations d’usage, sans pour autant expliquer comment le fichier malveillant a été hébergé sur ses serveurs.
Des chercheurs indépendants ont reproduit les analyses sur VirusTotal et MetaDefender, confirmant des détections multiples et la nécessité d’une réaction rapide chez les utilisateurs affectés.
Asruex confirmé dans le pilote LAN des mini-PC AMD ciblés
L’exécutable incriminé se trouvait dans le sous-répertoire du pilote LAN, destiné aux cartes PCIe réseau présentes sur les mini-PC A7 à AX8 Pro. Le composant était distribué via l’archive officielle de Geekom.
Les signatures YARA et ClamAV ont identifié le binaire comme Malware. Agentb et plusieurs variants Win. Trojan. Asruex. Les moteurs d’analyse ont renvoyé des résultats convergents sur plusieurs services.
Asruex est une porte dérobée qui permet généralement un accès persistant et des communications réseau chiffrées vers des infrastructures d’attaque. Les implications varient selon les droits du compte où le fichier a été exécuté.
Pour l’instant, aucun incident à grande échelle n’a été confirmé publiquement, mais le simple fait d’héberger un tel binaire sur le site officiel crée un risque d’infection lors d’installations manuelles par les utilisateurs.
Consignes officielles de Geekom pour les systèmes concernés
Dans son communiqué, Geekom recommande aux utilisateurs d’supprimer l’installeur compromis, d’exécuter une analyse de sécurité complète puis de réinstaller le pilote à partir de sources sûres.
Les sources citées sont Windows Update, les pilotes Realtek officiels ou la page de support Geekom mise à jour. L’éditeur conseille aussi une réinstallation propre du système à partir de l’image officielle Microsoft comme mesure supplémentaire.
La firme n’a pas fourni d’explication technique sur l’origine du fichier malveillant ni sur d’éventuelles compromissions internes. Cette absence d’information laisse des zones d’ombre pour les administrateurs et utilisateurs avancés.
Les spécialistes sécurité conseillent d’appliquer les recommandations de Geekom et d’augmenter la vigilance sur les connexions sortantes et les comptes utilisateurs après toute détection.
Actions techniques recommandées et bonnes pratiques immédiates
Premier réflexe: supprimer l’exécutable Install_PCIE_Win11_11.10.0720.2022. exe et lancer un balayage complet avec un antivirus à jour. Ensuite, vérifier l’intégrité des pilotes via Windows Update ou les pages constructeurs.
Si l’installeur a été lancé, privilégier une réinstallation propre de Windows à partir de l’ISO Microsoft, puis restaurer les données après analyses. Contrôler aussi les comptes utilisateurs et les journaux réseau pour détecter des activités anormales.
Pour les déploiements en entreprise, isoler les machines suspectes, collecter les artefacts (hashs, logs) et contacter un prestataire d’incident si nécessaire. Les entreprises doivent auditer les sources de leurs pilotes et centraliser les mises à jour.
Enfin, conserver une copie des rapports d’analyse (VirusTotal, MetaDefender) et transmettre les éléments aux équipes de réponse pour faciliter une investigation éventuelle.
| Modèle concerné | Action recommandée | Source du pilote sûre |
|---|---|---|
| A7 / A8 | Supprimer l’installeur, scan complet, réinstaller via Windows Update | Microsoft Update, Realtek |
| AE7 / AE8 | Supprimer l’installeur, envisager réinstallation propre si exécuté | Image Microsoft, support Geekom à jour |
| AX7 Pro / AX8 Pro | Isoler si suspect, collecte de logs et scan approfondi | Pages constructeurs, Windows Update |
Sources
- Geekom admits to shipping malware-laced network drivers for AMD mini PCs, company responds with guidance, removes malicious package | Tom's Hardware
- Η Geekom φέρεται να διανέμει πρόγραμμα οδήγησης LAN που επισημαίνεται ως κακόβουλο λογισμικό – Ασφάλεια – TheLab.gr
- Attention, des fichiers identifiés comme malwares présents dans les pilotes des Mini-PC de Geekom
- GEEKOM Mini PC driver archive contains file flagged as malware
- GEEKOM: Suspicious LAN driver file in AMD mini PCs
