Por Canuto  

Geekom, fabricante de mini-PCs, admitió que varios controladores de red de sus líneas A7, A8 y AX7/8 estuvieron infectados con el malware de puerta trasera Asruex, tras alertas de Videocardz. La empresa ya retiró el paquete, pero la comunidad de seguridad advierte sobre riesgos de robo de datos.
***

  • Riesgo para usuarios: controladores LAN infectados con el backdoor Asruex podrían permitir robo de credenciales, registros de teclado y acceso remoto no autorizado a las máquinas de las series A7, A8, AE7, AE8, AX7 Pro y AX8 Pro.
  • Reacción de Geekom: el fabricante eliminó el instalador malicioso de su página heredada de soporte, ofreció disculpas y pidió a los usuarios formatear sus equipos y hacer análisis sin conexión.
  • Alerta de seguridad: los expertos advierten sobre la expansión de ataques a la cadena de suministro, como los incidentes previos de AceMagic y Asus, y recomiendan descargar controladores solo desde fuentes oficiales verificadas.


El fabricante de mini-PC Geekom admitió que uno de sus controladores de red para varias series de sus equipos con AMD llegó a estar infectado con el malware de puerta trasera Asruex. El paquete se ofreció desde el sitio de soporte oficial de la compañía y, según verificó Videocardz, permanecía disponible en una página antigua que todavía aparecía indexada por buscadores, pese a que ya no era visible a través del menú normal de Soporte.

Para los dueños de los modelos A7, A8, AE7, AE8, AX7 Pro y AX8 Pro que hayan instalado esa actualización, los expertos recomiendan, como mínimo, ejecutar un análisis completo de Windows Defender en modo sin conexión y, en la medida de lo posible, un formato íntegro del sistema. Tal y como advierten en Tom’s Hardware, cualquier software que se integra en un instalador de controladores obtiene automáticamente privilegios de administrador, con capacidad para robar datos, registrar pulsaciones de teclado y conectarse a un centro de control remoto.

El hallazgo y la respuesta de Geekom

El incidente salió a la luz gracias al portal VideoCardz, que detectó que el instalador del controlador LAN presente en el sitio de soporte de Geekom venía comprometido con el malware de puerta trasera Asruex. Según el propio medio, al menos cuatro motores independientes (VirusTotal, FileScan.IO, MetaDefender y Yarafy) confirmaron la presencia del software malicioso en los paquetes dirigidos a las series mencionadas.

Tras la notificación, Geekom retiró el instalador infectado de su servidores y pidió disculpas, afirmando que el controlador estaba alojado en una página antigua que había sido reemplazada y que no era accesible por el camino normal, aunque seguía siendo localizable desde buscadores. Esta situación resulta relevante, porque es habitual que muchos usuarios recurran primero a Google o incluso a asistentes de IA antes de recorrer los menús oficiales de la empresa, por lo que ese paquete malicioso pudo alcanzar a más gente de la que hubiera llegado por una descarga directa.

La firma también pidió a VideoCardz que eliminara el reportaje original, un gesto cuestionable que el medio se negó a cumplir. La respuesta no hizo más que confirmar la gravedad del fallo en un incidente en el que, hasta ahora, no hay evidencias de que las máquinas vendidas en tiendas llegaran con el software malicioso desde fábrica.

El peligro de los controladores y la cadena de suministro

El caso de Geekom se suma a una lista creciente de ataques dirigidos contra la cadena de suministro de hardware, donde el malware se inserta en paquetes oficiales de descarga, validos de que el usuario confía en la fuente. Una práctica que ha sacudido antes a otros fabricantes: en 2019, Asus distribución su propia utilidad de actualización envenenada en su web, y hace dos años, las máquinas AceMagic llegaron a varias regiones con los gusanos Bladabindi y Redline incrustados desde la propia fábrica.

Los controladores y los instaladores de dispositivos se convierten así en un vector privilegiado, ya que requieren elevación de permisos y no generan sospecha si se obtienen desde un sitio que el usuario ya considera seguro. Y las pequeñas compañías de hardware como Geek corren más riesgo al tener menor inversión en seguridad de sus plataformas y menos presupuesto que las grandes multinacionales, aunque el sistema de actualizaciones de Windows Update siga siendo la ruta más segura recomendada por especialistas.

Los usuarios que hayan instalado el controlador comprometido deben pensar que la puerta trasera Asruex puede estar activa en el sistema, permitiendo a atacantes pasar horas dentro de la máquina sin ser detectados. Por eso, la recomendación de arrasar el disco e instalar el sistema desde cero es la única forma de estar completamente seguros, como también sugiere el popular consejo de la teniente Ellen Ripley.

Qué hacer si tienes un Geekom afectado

Para aquellos que hayan adquirido recientemente un mini-PC de las series A7, A8, AE7, AE8, AX7 Pro o AX8 Pro, lo primero es comprobar si su sistema cuenta con la última versión de controladores firmada y verificada por Geekom. En caso de duda o si se sospecha que se ha instalado el paquete con el backdoor, la opción más segura es restaurar la máquina con una imagen limpia de Windows desde un USB preparado previamente y actualizar con herramientas oficiales.

Geekom, por su parte, afirmó haber quitado el instalador de su página de soporte actual y sugirió a los clientes que revisen sus sitios oficiales para obtener versiones auténticas del software. Mientras tanto, los usuarios con problemas de red o diagnóstico previo deberán también hacer un análisis de amenazas con soluciones de seguridad acreditadas, aunque la mejor estrategia sigue siendo la higiene básica: descargar solo de fuentes oficiales verificadas y no confiar ciegamente en buscadores.

La compañía no ha detallado qué volumen de usuarios pudo verse afectado, pero las medidas de reparación y la reacción han sido comunicadas a través del propio medio. Resulta un recordatorio de que, incluso en la era de la inteligencia artificial y de los procesos automatizados, la responsabilidad final en la protección del equipo sigue recayendo en el usuario.

Consejos adicionales para mitigar el riesgo

Los expertos consultados sugieren que, además de actualizar, se revise la lista de programas instalados y se retire de inmediato cualquier controlador sospechoso que aparezca con fecha de 2025 o que no pertenezca al fabricante de la placa. También recomiendan activar BitLocker o cifrado de disco si no estaba activo, para dificultar el acceso posterior a los datos en caso de robo físico de la máquina.

Asimismo, conviene cambiar contraseñas de cuentas críticas (correo, banco, exchanges de criptomonedas) en cualquier otro dispositivo que no sea el equipo afectado, después de un formateo limpio. La puerta trasera Asruex es capaz de capturar credenciales en el momento exacto en que el usuario teclea o guarda información, por lo que hay que asumir que los datos pueden haber quedado expuestos a los atacantes.

Finalmente, la medida de tomar ese paquete como una advertencia de la fragilidad del ecosistema de controladores es útil: aunque el software oficial de Windows Update es el más seguro, siempre conviene mantener una imagen de respaldo del sistema y definir políticas de descarga estrictas para equipo crítico. En el ecosistema cripto y financiero, donde un solo troyano en una máquina puede acabar con una cartera digital, la seguridad de cada capa es vital.

Geekom aún no ha emitido un comunicado oficial detallado sobre el alcance del daño, pero el caso ya figura en el historial de incidentes de la cadena de suministro de la industria. La comunidad técnica sigue recomendando que los fabricantes auditen sus pipelines de software para evitar que que el malware se cuela en paquete firmado, porque la confianza del usuario en la marca es el activo más difícil de recuperar.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín