Meerdere onafhankelijke detecties zijn voldoende reden om de installer niet uit te voeren. Tegelijkertijd bewijzen scannersignaturen op zichzelf niet precies wat een bestand doet en sluiten ze niet elke mogelijkheid van een vals-positieve melding uit. De beschikbare berichtgeving bevat geen vastgesteld aantal slachtoffers en geen volledige technische analyse van het gedrag na uitvoering.
Een driverinstaller heeft doorgaans beheerdersrechten nodig. Als het betreffende bestand inderdaad kwaadaardige code bevatte, zou die code daardoor ingrijpende wijzigingen aan het systeem kunnen aanbrengen, gegevens kunnen blootleggen of extra onderdelen kunnen installeren. Tom’s Hardware waarschuwde specifiek dat malware in een driverinstaller beheerdersrechten kan krijgen.
Dat is een risico-inschatting en geen bewijs dat dit specifieke bestand al die mogelijke handelingen daadwerkelijk uitvoerde. Zelf testen, ook op een reserve-pc, is daarom geen goed idee.
Volgens Geekom bleef de installer beschikbaar op een verouderde supportpagina nadat het bedrijf zijn oude supportsysteem had vervangen door een nieuw platform. De pagina maakte geen deel meer uit van de normale navigatie van de website, maar bleef via door zoekmachines geïndexeerde links bereikbaar.
Geekom zegt dat een interne controle geen vergelijkbare afwijking op de huidige driverpagina’s heeft aangetoond. Ook zou de kwestie geen gevolgen hebben voor de hardware van Geekom of voor Windows dat vooraf op de mini-pc’s was geïnstalleerd. Het bedrijf zei de verouderde bestanden en pagina’s te verwijderen en zijn procedures voor het beheer en de controle van downloads aan te scherpen.
Geekom vroeg VideoCardz bovendien om het oorspronkelijke artikel te overwegen te verwijderen. VideoCardz weigerde dat, omdat de kern van de berichtgeving volgens de publicatie klopte: het bestand was vanaf de eigen infrastructuur van Geekom te downloaden en het bedrijf had dat bevestigd.
Een belangrijk punt blijft onbeantwoord: Geekom heeft niet uitgelegd hoe de als malware gemarkeerde executable oorspronkelijk op de servers terechtkwam of daar beschikbaar bleef. De verklaring over de verouderde pagina maakt duidelijk waarom het bestand nog bereikbaar was, maar niet waar het bestand zelf vandaan kwam.
Wie het archief heeft gedownload of de installer nog op de computer heeft staan, kan het best de volgende stappen nemen:
Het verschil tussen downloaden en uitvoeren is hierbij belangrijk. Een gedownload bestand kan worden verwijderd zonder dat daarmee vaststaat dat de computer is gecompromitteerd. Het uitvoeren van de installer is het moment waarop die mogelijk verhoogde rechten op het systeem kreeg.
De zaak rond Geekom gaat over een downloadbare executable in een verouderd LAN-driverarchief. Dat is iets anders dan een incident waarbij malware onderdeel was van een fabrieksmatig geïnstalleerde Windows-image. Volgens de beschikbare berichtgeving was het vooraf geïnstalleerde besturingssysteem van Geekom niet getroffen.
Dat onderscheid is relevant voor de inschatting van het risico. Gebruikers van de genoemde Geekom-modellen die het oude driverbestand nooit hebben gedownload of uitgevoerd, zijn volgens de aangeleverde informatie niet via de vooraf geïnstalleerde Windows-omgeving met dit bestand in aanraking gekomen. Wie de installer wél heeft uitgevoerd, doet er verstandig aan de strengere scan- en herinstallatiestappen hierboven te volgen.