Une porte dérobée dans un pilote téléchargé depuis le site officiel : Geekom retire le paquet réseau de six gammes de mini-PC

Une porte dérobée dans un pilote téléchargé depuis le site officiel : Geekom retire le paquet réseau de six gammes de mini-PC

Geekom a reconnu que son archive de pilotes officielle incluait un exécutable infecté, identifié comme la porte dérobée Asruex, et l’a retiré du serveur après signalement. Les machines affectées sont les mini-PC A7, A8, AE7, AE8, AX7 Pro et AX8 Pro équipées de processeurs AMD.

Geekom retire l’exécutable Install_PCIE_Win11_11.10.0720.2022. exe

La société a supprimé du site de support le fichier situé dans le dossier LAN, nommé Install_PCIE_Win11_11.10.0720.2022. exe. Le paquet a été retiré après des alertes publiées sur des plateformes de sécurité et des forums techniques.

Un million de dollars en séquestre et le feu vert de deux ministères : Washington ouvre une brèche dans la loi qui interdisait le piratage privé

Les détections pointent vers la signature Asruex, classée comme porte dérobée par plusieurs moteurs d’analyse. Les rapports initiaux remontent à décembre 2024 pour le même hash, ce qui suggère une présence ancienne du binaire.

Geekom a publié une déclaration officielle, indiquant la suppression du paquet et des recommandations d’usage, sans pour autant expliquer comment le fichier malveillant a été hébergé sur ses serveurs.

Des chercheurs indépendants ont reproduit les analyses sur VirusTotal et MetaDefender, confirmant des détections multiples et la nécessité d’une réaction rapide chez les utilisateurs affectés.

Asruex confirmé dans le pilote LAN des mini-PC AMD ciblés

L’exécutable incriminé se trouvait dans le sous-répertoire du pilote LAN, destiné aux cartes PCIe réseau présentes sur les mini-PC A7 à AX8 Pro. Le composant était distribué via l’archive officielle de Geekom.

Les signatures YARA et ClamAV ont identifié le binaire comme Malware. Agentb et plusieurs variants Win. Trojan. Asruex. Les moteurs d’analyse ont renvoyé des résultats convergents sur plusieurs services.

Asruex est une porte dérobée qui permet généralement un accès persistant et des communications réseau chiffrées vers des infrastructures d’attaque. Les implications varient selon les droits du compte où le fichier a été exécuté.

Pour l’instant, aucun incident à grande échelle n’a été confirmé publiquement, mais le simple fait d’héberger un tel binaire sur le site officiel crée un risque d’infection lors d’installations manuelles par les utilisateurs.

Consignes officielles de Geekom pour les systèmes concernés

Dans son communiqué, Geekom recommande aux utilisateurs d’supprimer l’installeur compromis, d’exécuter une analyse de sécurité complète puis de réinstaller le pilote à partir de sources sûres.

Les sources citées sont Windows Update, les pilotes Realtek officiels ou la page de support Geekom mise à jour. L’éditeur conseille aussi une réinstallation propre du système à partir de l’image officielle Microsoft comme mesure supplémentaire.

La firme n’a pas fourni d’explication technique sur l’origine du fichier malveillant ni sur d’éventuelles compromissions internes. Cette absence d’information laisse des zones d’ombre pour les administrateurs et utilisateurs avancés.

Les spécialistes sécurité conseillent d’appliquer les recommandations de Geekom et d’augmenter la vigilance sur les connexions sortantes et les comptes utilisateurs après toute détection.

Windows 11 : Microsoft corrige une brèche inquiétante dans BitLocker, vos fichiers n’étaient peut-être pas aussi protégés que prévu

Actions techniques recommandées et bonnes pratiques immédiates

Premier réflexe: supprimer l’exécutable Install_PCIE_Win11_11.10.0720.2022. exe et lancer un balayage complet avec un antivirus à jour. Ensuite, vérifier l’intégrité des pilotes via Windows Update ou les pages constructeurs.

Si l’installeur a été lancé, privilégier une réinstallation propre de Windows à partir de l’ISO Microsoft, puis restaurer les données après analyses. Contrôler aussi les comptes utilisateurs et les journaux réseau pour détecter des activités anormales.

Pour les déploiements en entreprise, isoler les machines suspectes, collecter les artefacts (hashs, logs) et contacter un prestataire d’incident si nécessaire. Les entreprises doivent auditer les sources de leurs pilotes et centraliser les mises à jour.

Enfin, conserver une copie des rapports d’analyse (VirusTotal, MetaDefender) et transmettre les éléments aux équipes de réponse pour faciliter une investigation éventuelle.

Modèle concernéAction recommandéeSource du pilote sûre
A7 / A8Supprimer l’installeur, scan complet, réinstaller via Windows UpdateMicrosoft Update, Realtek
AE7 / AE8Supprimer l’installeur, envisager réinstallation propre si exécutéImage Microsoft, support Geekom à jour
AX7 Pro / AX8 ProIsoler si suspect, collecte de logs et scan approfondiPages constructeurs, Windows Update

Laisser un commentaire