华硕软件漏洞总结:从预装软件到路由器,多项安全风险与数据暴露
Gamers Nexus
总结:
华硕多款软硬件近期曝出重大安全漏洞,对用户构成威胁。
- DriverHub漏洞: 存在零点击远程代码执行漏洞,允许通过伪造网址下载并以管理员权限运行任意恶意文件,尽管修复及时,但建议用户卸载。
- MyASUS漏洞: 软件中硬编码的管理员凭证可能暴露数百万用户(包括姓名、生日、电话、地址)的个人敏感信息。
- 路由器僵尸网络: 华硕路由器正遭受AyySSHush僵尸网络的活跃攻击,利用合法功能实现永久远程访问,且固件更新无法清除后门。
- Armoury Crate: 这款预装软件的行为形同恶意软件,即使被禁用,BIOS更新仍会重置设置。其ASIO3内核驱动还存在权限提升漏洞。
视频强调华硕作为大型公司,不应通过强制安装不必要的软件来引入额外安全风险。建议用户及时更新或卸载华硕相关软件,并主动更新路由器固件。
华硕软件的严重漏洞 [00:00]
华硕的软件和硬件在过去几个月里陆续出现了几个重大漏洞。这些问题同时爆发,如果用户使用华硕设备或软件,则需要特别注意。
- 多重安全风险
- ASUS Armoury Crate: 这款软件的问题早已预见,但华硕仍持续推广。它预装在主板上,即使重新格式化也能“存活”,无需互联网连接即可激活,其行为类似于恶意软件,存在深层漏洞隐患。
- RMA系统: 该系统可能暴露数百万客户记录,因其中存在硬编码的管理员凭证。
- 路由器: 华硕路由器正遭受活跃攻击,可能被用于构建僵尸网络。
- 建议及目的
- 更新或卸载软件: 建议用户卸载不必要的华硕软件,或至少更新到最新版本。
- 更新路由器固件: 如果拥有华硕路由器,务必更新其固件。
- 反对主板级臃肿软件: 视频呼吁抵制华硕等厂商在主板层面强制安装类似恶意软件的臃肿应用,这些软件功能有限,却带来大量安全隐患。
受影响的ASUS产品与漏洞类型 [04:15]
视频详细介绍了目前讨论的四种主要漏洞攻击途径,包括已修复和仍在积极利用的漏洞。
- 受影响的软件和硬件
- ASUS DriverHub
- MyASUS
- ASUS Armoury Crate
- ASUS 路由器(存在活跃利用,可能用于构建僵尸网络或蜜罐)
ASUS DriverHub漏洞 [06:00]
此漏洞由独立安全研究员Paul(又名“Mr. Bruh”)发现,并已修复。
- 发现者及漏洞描述
- Paul在2025年4月通过邮件报告了华硕DriverHub软件中发现的“零点击RCE(远程代码执行)漏洞”。
- DriverHub是一款没有图形界面的后台进程软件,负责与
driverhub.asus.com网站通信以检查和安装驱动更新。
- 关键漏洞点: DriverHub在本地服务中,只检查URL是否“包含”
driverhub.asus.com,而非“等于”该域名,这允许攻击者通过特定子域名注入恶意代码。
- 漏洞利用链
- Paul发现,通过操纵包含
driverhub.asus.com的URL,他可以访问DriverHub的六个功能:初始化、设备信息、重启、日志、安装应用和更新应用。
- “更新应用”功能: 允许下载并永久存储任意文件。带有华硕签名的可执行文件会自动以管理员权限运行。
- 完整的漏洞利用链:
- 用户访问恶意网站(例如:
driverhub.asus.com.malware.com)。
- 首次“更新应用”请求下载
malware.exe。
- 第二次“更新应用”请求下载自定义的
AsusSetup.ini文件,其中包含SilentInstallRun=malware.exe。
- 第三次“更新应用”请求下载并以管理员权限运行合法的
AsusSetup.exe,进而以管理员权限运行malware.exe。
- 影响与修复
- Paul认为该漏洞在其报告之前不太可能被积极利用。
- 截至2025年5月9日,DriverHub的修复已部署。建议用户卸载该软件,因为手动管理驱动通常更安全且更少顾虑。
- 华硕对研究者的态度
- Paul表示华硕对渗透测试人员缺乏激励措施,通常只提供一封感谢邮件和安全公告页面底部的无背景说明的鸣谢。这种做法显得有些不足。
ASUSpicious愚蠢的漏洞 (RMA系统) [12:36]
尽管DriverHub问题没有获得实质性奖励,Paul继续深入挖掘华硕的其他问题,此次涉及华硕的RMA(退货授权)系统和用户账户信息。
- 漏洞发现与影响
- Paul在MyASUS软件中发现了包含硬编码凭证的文件,这些凭证拥有“管理员级别无限制权限”,可被滥用以访问任何华硕账户的信息。
- 这些信息包括用户的全名、出生日期、电话号码和完整地址。
- 虽然华硕账户默认可能只要求提供敏感的出生日期字段,但许多用户在不知情的情况下填写了其他敏感信息(如电话/地址)。
- 修复与后续
- 据Paul的报告,该问题已于2025年5月12日修复。
- 值得注意的是,Paul尝试提交漏洞证明代码时,华硕的邮件系统多次将其报告标记为垃圾邮件并阻止。
- 华硕甚至要求Paul测试他们的修复程序,并在他发布博客文章前进行预览,却未提供任何报酬,这种行为被视频制作者批评为“不酷”。
- Gamers Nexus已与Paul协调,提供过期的RMA单号和序列号供他进行系统探测,但Paul表示需要更新鲜的案例数据。
AyySSHush路由器僵尸网络 [17:59]
此问题与华硕的臃肿软件主题不同,但其影响最为深远且仍在持续。
- 持续活跃的威胁
- 2025年5月28日,安全和数据科学公司GreyNoise发布了一篇名为“AyySSHush: 华硕新兴僵尸网络的技术”的报告。
- 报告指出,正在观察到针对华硕路由器的持续攻击,结合了新旧攻击方法,可能是在为未来的僵尸网络奠定基础。
- 攻击者利用漏洞访问并启用华硕路由器的合法功能,例如在自定义端口(TCP/53282)上启用SSH访问,并插入攻击者控制的公共密钥以实现永久远程访问。
- 关键点: 后门存储在非易失性存储器(NVRAM)中,这意味着固件升级或重启都无法将其移除。
- 未安装实际恶意软件,且路由器日志功能被禁用以逃避检测。
- 这些技术反映了长期的规划和高水平的系统知识。
- 讽刺的是,部分漏洞存在于华硕的AI Protection功能中。
- 受影响范围与预防
- Censys发布了一个实时追踪器,用于监控开放端口53282的华硕路由器,这是被利用的典型迹象。美国等地区有大量此类设备。
- 受影响设备数量有增有减,可能与公众关注度增加或攻击者策略改变有关。
- 攻击者的目标和身份仍然未知,但与更广泛的“ViciousTrap”利用活动存在重叠,表明潜在的僵尸网络风险。
- 建议: 至少应更新华硕路由器的固件。对于已经受损的路由器,固件补丁无法修复,预防依赖于在攻击发生前主动更新固件。
- 华硕提供了一些基本的健康检查,并建议对可疑设备执行恢复出厂设置,但其有效性尚不明确。
Armoury Crate漏洞 [20:31]
Armoury Crate长期以来一直困扰着用户,其自身行为就类似恶意软件。
- Armoury Crate的本质问题
- 该软件具有“自我传播”特性,存在于主板层面。
- BIOS中有一个禁用其自动安装的开关,用户应关闭它。但即使关闭,未来的BIOS更新也会重置此设置。
- 更糟的是,Windows有时会在Windows更新时拉取主板的固件更新,这也会重置Armoury Crate的BIOS开关,使其重新激活。
- 因此,即使在未被实际利用的情况下,Armoury Crate的行为也已形同恶意软件。
- ASIO3内核驱动漏洞
- 华硕产品安全公告页面上的最新条目显示,Armoury Crate应用存在两项漏洞,均归功于Cisco Talos的Marcin Icewall Noga。
- 这些漏洞都与ASIO3内核驱动有关。Armoury Crate涉及低级硬件访问(如RGB控制),因此具有被恶意利用的潜力。
- 第一个漏洞 (CVE-2025-2150): 是一个“栈溢出”漏洞,通过构造特定的I/O请求包(IRP)触发。这是开发者在假定Windows最大路径长度为255字符时常犯的错误。
- 第二个漏洞: 涉及到ASIO3内核驱动的授权绕过漏洞。正常情况下,只有合法的
Asusertservice.exe才能访问该驱动。
- Icewall利用Windows的硬链接功能,使任意可执行文件的哈希与
Asusertservice.exe匹配,从而绕过授权,进而利用ASIO3驱动中的其他漏洞。
- 通过授权绕过,任何用户都可以获得设备句柄,实现物理内存地址映射、I/O端口通信、MSR寄存器读写等关键功能。
- 概念验证: Icewall发布了一段视频,展示了如何运行一个提权控制台。
- 文件处理漏洞: 另一个被修复的Armoury Crate漏洞(CVE-2024-12957)允许任意文件删除。
- 修复状态: 这些特定问题已于2025年5月12日修复。
所有硬件和软件供应商都可能存在漏洞,华硕并非特例。然而,华硕的问题在于其执意追求某些行为,从而为自己制造了不必要的风险。
- 普遍性与特殊性
- 虽然漏洞在行业中普遍存在,但华硕的特殊之处在于其“渴望继续追求某些类型的额外风险”,尤其是在其臃肿软件和主板级强制安装方面,例如Armoury Crate。
- 华硕作为一家巨大的跨国公司,是DIY主板等领域最大的供应商之一,拥有大量资源。它本可以将省下的保修费用投入到安全系统建设中,以保护用户数据。
- 华硕的责任
- 华硕强制或偷偷将不必要的软件(如Armoury Crate、DriverHub)安装到用户系统上,还存在MyASUS、AI Protection和路由器等问题。
- 这些软件常常在用户不知情或忘记关闭的情况下,留下后门或未知的安全漏洞。
- 更糟糕的是,这些漏洞可能互相嵌套,形成更严重的攻击链。
- 数百万客户的记录和信息可能面临被利用的风险,这为本已存在的漏洞雪上加霜。
- 视频认为,华硕的某些做法正在制造不必要的额外安全风险。