Flere uafhængige detektioner er en tilstrækkelig grund til ikke at køre installationsprogrammet. Scanningsresultater alene dokumenterer dog ikke filens fulde adfærd og udelukker heller ikke enhver mulighed for en fejlmarkering. De tilgængelige rapporter fastslår ikke, hvor mange brugere der eventuelt blev ramt, eller hvad der skete efter en kørsel.
Driverinstallationsprogrammer har typisk brug for administratorrettigheder. Hvis den markerede fil var skadelig, kunne den adgang give kode mulighed for at foretage privilegerede ændringer i systemet og potentielt få adgang til data eller installere yderligere komponenter. Tom’s Hardware advarede specifikt om, at malware indlejret i en driverinstallation kan få administratorrettigheder.
Det er en risikovurdering – ikke dokumentation for, at netop denne fil udførte alle disse handlinger. Brugere bør derfor ikke forsøge at teste den, heller ikke på en ekstra eller mindre vigtig computer.
Geekom oplyste, at installationsprogrammet blev liggende på en forældet supportsiden, efter at virksomheden havde erstattet sit gamle supportsystem med et nyt. Siden var ikke længere en del af den normale navigation, men den ældre ressource kunne stadig nås via links, som søgemaskiner havde indekseret.
Virksomheden sagde, at en gennemgang ikke havde fundet en tilsvarende uregelmæssighed på de aktuelle driversider. Geekom oplyste også, at problemet hverken berørte virksomhedens hardware eller den Windows-installation, der var forudinstalleret på mini-pc’erne. De berørte ældre filer og sider blev fjernet, og Geekom sagde, at procedurerne for håndtering og kontrol af ressourcer ville blive strammet.
Geekom bad desuden VideoCardz overveje at fjerne den oprindelige artikel. VideoCardz afslog, fordi artikelens centrale påstand var korrekt: Filen kunne downloades fra Geekoms egen infrastruktur, hvilket virksomheden også havde bekræftet.
Et væsentligt spørgsmål står dog stadig ubesvaret: Geekom har ikke forklaret, hvordan den malware-markerede eksekverbare fil kom ind i arkivet eller forblev tilgængelig på serverne. Forklaringen om den gamle supportside beskriver, hvorfor filen stadig kunne nås – men ikke hvor filen oprindeligt stammede fra.
Hvis du har downloadet arkivet eller stadig har installationsprogrammet liggende, er Geekoms råd klart:
Den vigtigste forskel går mellem at downloade arkivet og at køre installationsprogrammet. En downloadet fil kan slettes, uden at det i sig selv viser, at computeren er kompromitteret. Det er selve kørselen, der potentielt kan have givet installationsprogrammet udvidede rettigheder.
Geekom-sagen handler om en downloadbar eksekverbar fil i et ældre LAN-driverarkiv. Den er derfor ikke det samme som en sag, hvor malware var indlejret i et fabriksinstalleret Windows-image. De tilgængelige oplysninger siger specifikt, at Geekoms forudinstallerede operativsystem ikke var berørt.
Forskellen har betydning for vurderingen af eksponeringen. Brugere, der aldrig downloadede eller kørte det gamle driverinstallationsprogram, er ikke ifølge de foreliggende rapporter blevet præsenteret for filen gennem den forudinstallerede Windows-installation. Personer, der kørte filen, bør derimod følge de mere omfattende råd om scanning og eventuel geninstallation.