Ruteren er den lille boksen med blinkende lys som deler ut internett til alt i huset, fra mobilen og laptopen til robotstøvsugeren og kameraer. Får noen kontroll over den, står de i praksis innenfor inngangsdøra til hele det digitale hjemmet ditt.
Asus er nestemann ut til å glemme å låse døra. To alvorlige hull i programvaren kan nemlig gi uvedkommende adgang. Alt man trenger er en spesiell type VPN-fil.
Hva er en VPN-fil?
VPN er en tjeneste som sender alt du gjør på nettet via en datamaskin et annet sted, gjerne i et annet land. Nettstedene du besøker, tror da at du sitter der. Samtidig blir trafikken kryptert, slik at ingen underveis kan se hva du holder på med. Mange bruker det for å se strømmetjenester fra andre land, eller for å koble seg trygt til jobbnettet hjemmefra.
De fleste bruker en VPN-app på mobilen eller PC-en. Noen setter opp VPN direkte i ruteren, slik at alt i huset går denne omveien. Da laster du opp en liten oppsettsfil fra VPN-leverandøren på ruterens innstillingsside i nettleseren.
Feilen sitter i nettopp denne opplastingen. Ifølge Asus kan en spesiallaget fil lure ruteren til å lese tekst som kommandoer. Filen ser ut som et uskyldig oppsett, men inneholder ordrer ruteren lydig utfører. Bruker du bare en VPN-app på mobilen eller laptopen, er du derimot trygg.
Glemt testkode åpner en bakdør
Det andre hullet skyldes kode for feilsøking som Asus har latt ligge igjen. Den gjør det mulig å slå på Telnet, en gammeldags metode for å fjernstyre en maskin med tekstkommandoer, uten de vanlige sikkerhetssjekkene. Kommandoene kan da kjøres med de samme admin-rettighetene som produsenten selv har. Angriperen må riktignok være logget inn først, og Asus advarer derfor mot svindlere som lurer eieren til å kjøre skript eller verktøy de har fått tilsendt.
Hvilke Asus-rutere er rammet?
Asus oppgir ikke modellnavn, bare versjoner av ruterens innebygde fastvare. VPN-hullet rammer serien 3.0.0.6.102_, Telnet-hullet i tillegg 3.0.0.4_386 og 3.0.0.4_388. Versjonsnummeret finner du på innstillingssiden av din ruter.

Slik beskytter du Asus-ruteren
Oppdater fastvaren. Rettelsene ligger på Asus’ støttesider og på produktsiden til ruteren din. Viktig: Du kan ikke gjøre dette i appen, da den påstår at 3.0.0.6.102_ er nyeste oppdatering, og at du er «all good». Jeg har selv Asus-nettverk hjemme, og kan bekrefte at appen mener alt er rosenrødt.
I stedet er du nødt til å finne siste programvare på Asus sin supportside, og laste den ned derfra.
Bytt også administratorpassordet: Asus anbefaler minst ti tegn, med store bokstaver, tall og symboler. Og VPN-filer skal du bare hente direkte fra VPN-leverandøren.
Eldre rutere som Asus har sluttet å støtte, får ingen oppdatering. Der er sterke og unike passord til innlogging og Wi-Fi det eneste rådet Asus har. Spør du meg, er en slik ruter moden for utskifting.
Mer info: asus.com/security-advisory
