行业领袖访谈

揭露ASUS安全隐患:自2022年以来用户信息大规模泄露风险分析

行业领袖访谈
ASUSpicious Flaw – Users' Information Exposed Since 2022

深入探讨ASUS MyAsus软件中存在的高危安全漏洞,解析黑客如何利用硬编码凭证访问百万用户敏感信息,并回顾漏洞发现与修复的全过程,提醒用户关注数字隐私保护与安全防护。

近年来,随着数字化时代的推进,用户信息的安全保护愈发成为公众和企业关注的焦点。然而,全球知名硬件制造商ASUS(华硕)旗下的MyAsus软件自2022年以来曝出严重安全漏洞,导致数百万用户的个人信息暴露在风险之中。此安全隐患不仅威胁用户的隐私安全,更揭示出大型企业在漏洞响应与安全防护方面存在的不足。本篇深入分析这一漏洞的背景、技术细节、潜在影响以及应对建议,旨在提高业内与用户的安全意识。首先,此次安全事件的发现者是一位代号“MrBruh”的安全研究员,他在报告发现的一个零日远程代码执行漏洞(RCE)后,遭遇了ASUS的冷漠和忽视。这种对安全报告缺乏积极回应的态度,促使他继续发掘MyAsus软件代码,最终发现了更为严重的问题。

针对MyAsus中核心组件AsusSSO.dll和AsusAPI.dll的反编译研究,研究人员发现了加密存储的硬编码凭证。这些凭证经过加密后在运行时被动态解密,用于API的授权访问。通过利用人工智能技术辅助将解密算法移植至Python脚本,其成功解密了这些密钥,进而判断出凭证拥有过度的权限范围,几乎等同于管理员级别。硬编码凭证广泛存在于软件开发中,常常因便于快捷集成而被使用,但这在网络安全领域是极端危险的做法。一旦这些凭据被恶意第三方获取,便可能绕过身份验证,直接访问内部系统和敏感数据。在ASUS的案例中,这些凭据使攻击者能够调用多个关键API端点,从而访问并操纵用户的私人信息及客服支持记录。

具体的API接口包括通过邮箱获取支持工单列表,上传附件至任意工单,通过工单ID检索详细对话内容,甚至有接口可能访问客户的RMA(退货维修授权)记录。攻击者仅需凭借邮箱地址或用户ID,便可以调用接口获得用户的全名、出生日期、电话号码以及完整住址等高度敏感信息。此类信息一旦外泄,将引发身份盗用、诈骗及更深层次的隐私侵犯,风险极其严重。此外,漏洞存在时间长达近三年之久,自2022年8月MyAsus发布起即已隐藏于软件中,极大增加了被秘密利用的可能性。研究员MrBruh在发现漏洞后,经历了多次与ASUS沟通与反馈的过程。尽管他于2025年4月底完成了详细漏洞报告及演示代码的提交,但由于ASUS邮件系统的拦截及回应迟缓,漏洞修复直到同年5月中旬才得以发布,期间用户依然处于风险境地。

值得注意的是,ASUS至今未设立正式的漏洞赏金计划,这种缺乏激励措施的环境,将不利于安全研究人员的积极参与。安全研究人员面临着时间和资源的双重压力,同时得不到应有的认可与回馈,极易导致漏洞无法及时披露,甚至被黑市恶意利用,从而加剧网络安全危机。此事件还引发了对科技厂商安全责任的广泛讨论。厂商在产品设计与发布时,需更重视安全架构的科学性与合理性,避免在软件中植入硬编码的敏感凭证。严格的代码审计、定期的安全测试,配合完善的漏洞响应机制,是保障用户数据安全的关键所在。针对此漏洞,ASUS最终在2025年5月发布了4.2.35.0版本安全更新,调整了账户登录及注册流程,并移除了存在风险的硬编码凭据。

同时也将认证界面切换至基于Webview的设计,提升安全防护等级。对于广大用户而言,面对不断变化的网络安全威胁,保持警惕和做好个人信息保护至关重要。建议定期更新软件版本,确保安装厂商提供的安全补丁,妥善配置账户密码,避免在多个账户中重复使用相同密码。此外,在上传或填写支持工单时,尽量避免暴露过多个人敏感信息,进一步降低被不法分子利用的风险。最后,笔者呼吁所有互联网企业和软件厂商应以用户安全为中心,加强与安全研究社区的合作,建立积极有效的漏洞披露及赏金机制。只有形成良好的生态环境,方能保障用户的数字资产安全,推动网络空间的健康发展。

ASUSpicious漏洞事件为业界敲响警钟,提醒我们技术进步同时伴随着更高的安全挑战。对个体用户而言,信息安全意识的提升和技能掌握同样重要。保持对安全资讯的关注,主动防范潜在威胁,构建坚实的数字安全防线,是每个现代网络用户不可忽视的责任。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币 Privatejetfinder.com

下一步
Oakley Meta HSTN
2025年09月14号 00点28分48秒 奥克利Meta HSTN智能AI眼镜:引领未来科技与时尚的完美融合

探索奥克利Meta HSTN智能AI眼镜如何通过先进的人工智能技术和精湛的设计,改变我们的日常生活和娱乐方式,推动智能穿戴设备迈向全新高度。

Chimpanzees yawn when observing an android yawn
2025年09月14号 00点35分07秒 类人猿对机器人打哈欠的模仿反应揭示社会共鸣机制

研究发现,黑猩猩在观察具有人类特征的机械人—安卓打哈欠时,会表现出传染性打哈欠现象,这一发现拓宽了我们对非人灵长类动物社会行为及跨物种社会认知的理解。

Exclusive-Japan to cut super-long bond sales by 10% to calm markets, draft shows
2025年09月14号 00点36分32秒 日本调整超长期国债发行计划 旨在稳定债券市场

日本政府计划削减超长期国债发行规模以应对近期市场需求疲软和收益率攀升,调整措施反映出日本财政与货币政策的微妙平衡,确保债券市场的稳定运行和经济金融的健康发展。

JPMorgan Chase beefs up mobile app with bond trading as bank targets $1 trillion in assets
2025年09月14号 00点37分40秒 摩根大通强化移动应用布局债券交易,瞄准万亿美元资产管理目标

摩根大通通过增强其移动应用的债券交易功能,积极拓展自助投资服务领域,力求实现1万亿美元资产管理规模,推动数字化转型与财富管理升级。本文深入探讨摩根大通此次战略举措的背景、具体措施及其对市场的潜在影响。

China's Biggest Soy Sauce Maker Rises in Hong Kong Trading Debut
2025年09月14号 00点38分39秒 中国最大酱油制造商在香港成功上市引领行业新风潮

中国领先的酱油生产企业香港交易所上市,掀起资本市场热潮,展现出强劲的行业竞争力和广阔的发展前景。此次IPO不仅彰显了中国传统调味品产业的创新力和品牌影响力,也为投资者开启了新机遇。

Sober.Buzz Goes Global, Launches “Spreading the Good BUZZ” Podcast July 7
2025年09月14号 00点39分33秒 Sober.Buzz全球扩展:助力戒瘾康复的“传播正能量BUZZ”播客即将上线

Sober.Buzz作为一个全球性戒瘾支持社区,致力于为戒酒及戒瘾者提供支持与希望。新推出的‘传播正能量BUZZ’播客预计于2025年7月7日正式上线,结合在线商店及即将开启的$BUZZ代币公开发售,开启了一个全新的全球戒瘾互助平台。

Chimpanzees yawn when observing an android yawn
2025年09月14号 00点40分30秒 猩猩观察类人机器人打哈欠现象及其社会行为启示

研究发现猩猩会在观察类人机器人打哈欠时产生联动反应,揭示了非生物代理在跨物种社交互动中的潜在影响,同时拓展了对模仿、同理心和社会联结机制的理解。