גרסאות ישנות של תוכנת העדכונים Live Update של ASUS הופצו לאחר שתוקפים הצליחו להחדיר אליהן שינויים לא מורשים, מקרה שנקרא פגיעה בשרשרת האספקה. התוכנה הזו הגיעה לסוף תמיכה עוד באוקטובר 2021, ולפי ASUS מוצרים ומכשירים נתמכים של היום אינם מושפעים.
מה החולשה?
Live Update היא תוכנה ש-ASUS התקינה בעבר על מחשבים ניידים שלה כדי להוריד עדכוני מנהלי התקנים ותוכנה. בפגיעה בשרשרת האספקה תוקף אינו פורץ ישירות למחשב הקורבן, אלא משבש את התוכנה עוד אצל היצרן או במסלול ההפצה, כך שהמשתמש מתקין עדכון שנראה לגיטימי אך מכיל קוד זדוני.
לפי ASUS, הגרסאות הפגועות יכלו לגרום למכשירים שעמדו בתנאי מיקוד מסוימים לבצע פעולות לא מכוונות. כלומר לא כל מי שהתקין את התוכנה נפגע, אלא רק מכשירים שהתאימו לתנאים שהתוקפים הגדירו ושהתקינו את הגרסה הנגועה.
מי מושפע?
מושפעות גרסאות Live Update ישנות מ-3.6.8. מדובר בתוכנה שהגיעה לסוף תמיכה באוקטובר 2021, ולפי ASUS אף מכשיר או מוצר נתמך של היום אינו מושפע. בישראל מחשבי ASUS נפוצים, אך הרלוונטיות מוגבלת למי שמריץ עד היום את כלי ה-Live Update הישן ולא עבר לכלי העדכון המודרניים של החברה.
האם מנוצלת בפועל?
כן. החולשה נוספה ב-17 בדצמבר 2025 לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים ניצלו אותן בפועל. עצם המקרה, שבו קוד זדוני הופץ דרך מנגנון העדכונים עצמו, מלמד שהניצול לא היה תיאורטי.
מה עושים?
בדקו אם מותקן במחשב כלי Live Update ישן של ASUS. אם כן, הסירו אותו, שכן הוא אינו נתמך מאוקטובר 2021, וקבלו עדכוני מנהלי התקנים ותוכנה רק מכלי העדכון הנתמכים והעדכניים של ASUS ומהאתר הרשמי של החברה. אם המחשב שלכם מריץ תוכנת עדכונים נתמכת ועדכנית של ASUS, אינכם מושפעים מהחולשה ואינכם צריכים לעשות דבר.