Driver LAN nhiễm Asruex: Sự cố bảo mật không thể coi nhẹ
Sự cố malware driver LAN trên mini PC Geekom là trường hợp phần mềm điều khiển mạng bị cài cắm backdoor Asruex trong file cài đặt, khiến hệ thống người dùng có nguy cơ bị kiểm soát từ xa, bị tải thêm mã độc và thu thập thông tin, dù họ tưởng rằng đang tải driver chính hãng từ trang hỗ trợ nhà sản xuất. Đây không phải một lỗi nhỏ mang tính kỹ thuật mà là vấn đề Geekom mini PC bảo mật chạm đến ranh giới niềm tin giữa người dùng và nhà cung cấp. Một file thực thi trong gói driver LAN dành cho sáu dòng mini PC A7, A8, AE7, AE8, AX7 Pro và AX8 Pro đã bị phát hiện chứa backdoor Asruex bởi nhiều dịch vụ quét như VirusTotal, FileScan.io, MetaDefender và YARAify. Khi phần mềm hạ tầng như driver mạng bị nhiễm độc, mọi lớp bảo vệ phía trên đều bị đặt vào thế bị động – người dùng có thể bị tấn công ngay từ nền tảng mà họ tin là "sạch".
Asruex ẩn trong driver LAN: Rủi ro thực tế cho người dùng Geekom
Điểm nguy hiểm của vụ việc là malware driver LAN không đến từ nguồn vô danh, mà nằm ngay trong kho driver chính thức đã bị bỏ quên trên trang hỗ trợ cũ. Trong thư mục LAN của gói driver dung lượng khoảng 1,1 GB, file "Install_PCIE_Win11_11.10.0720.2022_11222022.exe" được phân tích và xác nhận chứa biến thể Asruex – một backdoor có khả năng giao tiếp HTTP với server chỉ huy, nhận lệnh, thu thập thông tin hệ thống và tải thêm file độc hại. Thậm chí, cộng đồng người dùng đã phát hiện từ cuối tháng 12 năm 2024 khi Microsoft Defender báo Trojan/Asruex.A trong gói driver Realtek Ethernet bị chỉnh sửa. May mắn là, theo nhà sản xuất, Asruex virus cảnh báo này chỉ xuất hiện trong gói tải về, không nằm trong bản Windows cài sẵn trên thiết bị, nghĩa là người chỉ sở hữu các mẫu A7, A8, AE7, AE8, AX7 Pro, AX8 Pro nhưng chưa tải gói driver LAN cũ sẽ không bị ảnh hưởng trực tiếp. Tuy vậy, chỉ cần một lần tải nhầm, hệ thống có thể bị mở toang cho kẻ tấn công.
Phản ứng của Geekom: Xin lỗi, gỡ file độc và kiểm tra miễn phí
Sau khi thông tin lan rộng, Geekom đã chính thức thừa nhận sự cố và công bố lời xin lỗi tới người dùng, đồng thời khẳng định đã xóa file nhiễm malware khỏi hạ tầng hỗ trợ. Hãng cho biết driver LAN chứa Asruex nằm trên một trang hỗ trợ cũ không còn xuất hiện trong điều hướng chính, nhưng vẫn bị máy tìm kiếm lập chỉ mục và dẫn người dùng đến tải. Theo tuyên bố, Geekom đã rà soát các driver đang cung cấp và không phát hiện thêm bất thường tương tự, đồng thời sẽ siết chặt quy trình kiểm tra và quản lý nội dung hỗ trợ. Quan trọng hơn, hãng cam kết cung cấp dịch vụ kiểm tra và sửa chữa miễn phí cho khách hàng bị ảnh hưởng; nếu sau khi kỹ thuật can thiệp mà thiết bị không thể khôi phục, Geekom sẽ thay thế máy và chịu chi phí vận chuyển ở mức hợp lý. Đây là bước đi có trách nhiệm, nhưng cũng là lời nhắc nhở rằng bảo đảm Geekom mini PC bảo mật không chỉ là phát hành bản vá, mà còn là duy trì kỷ luật với mọi file xuất hiện trên hệ thống hỗ trợ.
Người dùng nên làm gì: Tự kiểm tra, cập nhật driver an toàn
Nếu bạn từng tải gói driver LAN cho các dòng A7, A8, AE7, AE8, AX7 Pro hoặc AX8 Pro từ trang hỗ trợ cũ, hãy coi đây là cảnh báo trực tiếp. Việc đầu tiên là xóa ngay file cài đặt LAN nghi ngờ, không chạy thêm bất kỳ lần nào. Tiếp theo, hãy quét toàn bộ hệ thống bằng Microsoft Defender hoặc một giải pháp bảo mật uy tín khác để săn tìm dấu vết Asruex và mã độc liên quan. Nếu bạn đã từng chạy installer này, nhà sản xuất khuyến nghị nên cài mới lại Windows từ bộ cài chính thức của Microsoft như một lớp phòng ngừa bổ sung, sau đó cài lại driver mạng thông qua Windows Update, trực tiếp từ Realtek hoặc từ trang hỗ trợ hiện tại đã được kiểm tra của Geekom. Người dùng không chắc chắn về tình trạng máy nên liên hệ hỗ trợ với model, số serial và nguồn tải driver để được kiểm tra và sửa chữa miễn phí. Đây là cách duy nhất để khôi phục niềm tin vào cập nhật driver an toàn sau biến cố này.
Bài học từ sự cố: Đừng coi nhẹ nguồn driver và quy trình bảo mật
Sự cố malware driver LAN của Geekom không chỉ là một tai nạn kỹ thuật, mà là ví dụ điển hình cho việc một trang hỗ trợ cũ bị bỏ quên cũng đủ tạo ra lỗ hổng nghiêm trọng cho người dùng. Chỉ cần một file cài đặt bị thao túng, như trường hợp installer Realtek Ethernet bị chỉnh sửa để thả thêm file vào thư mục AppData, backdoor đã có chỗ đứng lâu dài trên hệ thống. Dù hiện chưa có thống kê về số thiết bị bị khai thác hay các vụ trộm dữ liệu được xác nhận, bản chất của Asruex là cho phép kẻ tấn công âm thầm điều khiển, thu thập thông tin và tải thêm mã độc. Không nhà sản xuất nào miễn nhiễm trước sai sót, nhưng cách họ phản ứng – dám thừa nhận, xin lỗi, gỡ bỏ file độc, kiểm tra driver hiện tại và mở chương trình kiểm tra, sửa chữa miễn phí – chính là lý do người dùng còn cơ sở để ở lại hay rời đi. Ở phía người dùng, bài học rõ ràng là phải xây dựng thói quen cập nhật driver an toàn: luôn nghi ngờ các gói cũ, quét malware trước khi cài, và không mặc định rằng nhãn "chính hãng" đồng nghĩa với an toàn tuyệt đối.






