Asus heeft gereageerd op de verspreiding van malware via zijn Live Update-software en een nieuwe versie uitgebracht met beveiligingsmaatregelen. Inhoudelijk reageert de fabrikant nauwelijks op het voorval.
Asus stelt dat er er diverse maatregelen in versie 3.6.8 van de Live Update-software zitten om manipulatie door derden te voorkomen. Ook stelt Asus dat er nu geavanceerde end-to-endencryptie wordt toegepast in de updatesoftware en dat er beveiligingsmaatregelen zijn getroffen op de updateservers om vergelijkbare aanvallen in de toekomst te voorkomen.
Asus zegt dat in 'een reactie op verhalen in de media' over een aanval van een APT-groep. Daarmee doelt Asus op het onderzoek dat beveiligingsonderzoekers van Kaspersky maandag naar buiten brachten, waaruit bleek dat de updatesoftware van Asus een backdoor bevatte.
Opvallend is dat Asus in zijn verklaring niks zegt over de backdoor. Het bedrijf gaat alleen in op de malware die gericht verspreid werd, via dat achterdeurtje in de software. Volgens Asus is een klein aantal apparaten besmet met kwaadaardige code door een geavanceerde aanval op de Live Update-servers. De Taiwanese hardwarefabrikant benadrukt dat de aanvallers zicht op een kleine groep gebruikers hebben gericht. De klantenservice van Asus heeft contact opgenomen met die gebruikers om ze ondersteuning te bieden.
Hoewel de aanvallers zich op specifieke gebruikers richtten en op systemen van die doelwitten malware heeft gezet, was de backdoor aanwezig bij veel meer gebruikers. Volgens Kaspersky zat het beveiligingslek tussen juni en november 2018 in de Asus Live Update-software die standaard is geïnstalleerd op laptops en pc's van de fabrikant.
Asus heeft ook een tool gemaakt waarmee gebruikers kunnen checken of hun systeem kwetsbaar is. Kaspersky deed dat maandag ook al. In zijn verklaring noemt Asus de naam of het onderzoek van de beveiligingsfirma helemaal niet. De fabrikant geeft alleen een algemene uitleg over wat APT-aanvallen zijn en verwijst daarbij met een link naar een ander beveiligingsbedrijf.
Maandag bleek uit de bekendmaking van Kaspersky dat de communicatie met Asus stroef is verlopen. Volgens de onderzoekers reageerde de fabrikant niet of nauwelijks toen ze hun bevindingen deelden. Asus heeft wel maatregelen getroffen, maar bleef tot een maand na de melding nog een certificaat gebruiken dat was gecompromitteerd. De volledige reactie die Tweakers van Asus per e-mail heeft ontvangen is hieronder integraal opgenomen.
ASUS response to the recent media reports regarding ASUS Live Update tool attack by Advanced Persistent Threat (APT) groups
Advanced Persistent Threat (APT) attacks are national-level attacks usually initiated by a couple of specific countries, targeting certain international organizations or entities instead of consumers.
ASUS Live Update is a proprietary tool supplied with ASUS notebook computers to ensure that the system always benefits from the latest drivers and firmware from ASUS. A small number of devices have been implanted with malicious code through a sophisticated attack on our Live Update servers in an attempt to target a very small and specific user group. ASUS customer service has been reaching out to affected users and providing assistance to ensure that the security risks are removed.
ASUS has also implemented a fix in the latest version (ver. 3.6.8) of the Live Update software, introduced multiple security verification mechanisms to prevent any malicious manipulation in the form of software updates or other means, and implemented an enhanced end-to-end encryption mechanism. At the same time, we have also updated and strengthened our server-to-end-user software architecture to prevent similar attacks from happening in the future.
Additionally, we have created an online security diagnostic tool to check for affected systems, and we encourage users who are still concerned to run it as a precaution. The tool can be found here: https://dlcdnets.asus.com/pub/ASUS/nb/Apps_for_Win10/ASUSDiagnosticTool/ASDT_v1.0.1.0.zip
Users who have any additional concerns are welcome to contact ASUS Customer Service.
More information about APT groups: https://www.fireeye.com/current-threats/apt-groups.html