En körbar fil i Geekoms officiella LAN drivrutinsarkiv flaggades som skadlig den 15 augusti 2026. Filen heter Install PCIE Win11 11.10.0720.2022 11222022.exe och upptäcktes av flera analysverktyg, med detektioner som Malware.Agentb och Win.Trojan.Asruex.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened when malware was discovered in Geekom’s official driver archive in August 2026—including who first reported it, the exact LAN. Article summary: A Reddit user first flagged the issue, and VideoCardz independently verified it by downloading the archive from Geekom’s site on August 15. The shared AMD mini-PC LAN package contained an executable widely flagged as mal. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
En Reddit-användare slog larm om ett drivrutinsarkiv från Geekom. Den 15 augusti 2026 laddade VideoCardz ner samma paket direkt från Geekoms webbplats och hittade den misstänkta körbara filen där. Geekom bekräftade senare att filen hade legat på företagets supportinfrastruktur, bad om ursäkt och tog bort de berörda äldre resurserna.
Det tillgängliga underlaget räcker för att behandla installeraren som osäker. Däremot visar det inte att Geekom medvetet distribuerade malware, hur filen hamnade på servrarna, hur många som kan ha kört den eller exakt vad den gjorde på drabbade datorer.
Den aktuella filen heter:
Install_PCIE_Win11_11.10.0720.2022_11222022.exe
Den låg i LAN-mappen i ett gemensamt drivrutinsarkiv för sex AMD-baserade mini-PC-serier:
Det var inte bara ett enskilt antivirusprogram som reagerade. VideoCardz analyserade filen med FileScan.IO, MetaDefender och VirusTotal. Även YARAify rapporterade ClamAV-detektioner, bland annat Malware.Agentb och två signaturer kopplade till Asruex, varav en var märkt Win.Trojan.Asruex. Rapporter om samma filhash går tillbaka till december 2024.
Flera oberoende detektioner är tillräckligt för att man inte ska köra filen. Samtidigt bevisar skannerresultat ensamma inte exakt hur filen beter sig och utesluter inte alla möjligheter till felaktiga detektioner. Det finns heller ingen fastställd uppgift om hur många användare som berörts eller en fullständig teknisk analys av vad som händer efter körning.
En drivrutinsinstallerare behöver vanligtvis administratörsbehörighet. Om den aktuella filen är skadlig skulle den behörighetsnivån kunna ge kod möjlighet att göra privilegierade ändringar i systemet, exponera data eller installera ytterligare komponenter. Tom’s Hardware varnade särskilt för att malware i en drivrutinsinstallerare kan få administratörsrättigheter.
Det är dock en riskbedömning – inte bevis för att just den här filen genomförde alla tänkbara åtgärder. Att testa den på en reservdator är därför inte en säker lösning.
Geekom uppger att installeraren låg kvar på en föråldrad supportsida efter att företaget ersatt sitt gamla supportsystem med ett nytt. Sidan hade inte längre någon vanlig plats i webbplatsens navigering, men den äldre resursen gick fortfarande att nå via länkar som sökmotorer hade indexerat.
Företaget säger att den interna granskningen inte hittade någon liknande avvikelse på de aktuella drivrutinssidorna. Geekom uppger också att varken företagets hårdvara eller Windows-installationen som levereras förinstallerad på mini-PC-datorerna berörs. Bolaget säger att de äldre filerna och sidorna tas bort och att rutinerna för resurshantering och granskning ska skärpas.
Geekom bad även VideoCardz att överväga att ta bort den ursprungliga artikeln. VideoCardz avstod eftersom kärnpåståendet var korrekt: filen gick att ladda ner från Geekoms egen infrastruktur, vilket företaget också bekräftade.
En central fråga är fortfarande obesvarad. Geekom har inte förklarat hur den malwareflaggade körbara filen hamnade i arkivet eller blev kvar på servrarna. Förklaringen om den gamla supportsidan beskriver varför filen fortfarande gick att nå – men inte var den ursprungligen kom ifrån.
Om du har laddat ner arkivet eller fortfarande har installeraren på datorn är Geekoms rekommendationer tydliga:
Det är viktigt att skilja på att ladda ner arkivet och att köra installeraren. En nedladdad fil kan raderas utan att det i sig visar att datorn har komprometterats. Det är körningen som kan ha gett installeraren förhöjda behörigheter.
Geekom-fallet gäller en körbar fil i ett nedladdningsbart, äldre LAN-drivrutinsarkiv. Det är inte samma typ av händelse som en incident där malware har funnits i en fabriksinstallerad Windows-avbildning. Det tillgängliga underlaget säger uttryckligen att Geekoms förinstallerade operativsystem inte berördes.
Skillnaden påverkar hur man bedömer exponeringen. Användare som aldrig laddade ner eller körde den gamla drivrutinsinstalleraren har, enligt den information som finns, inte fått den flaggade filen via den Windows-miljö som levererades förinstallerad på datorn. Den som faktiskt körde filen bör däremot följa de mer omfattande råden om säkerhetsgenomsökning och ominstallation ovan.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En körbar fil i Geekoms officiella LAN drivrutinsarkiv flaggades som skadlig den 15 augusti 2026.
En körbar fil i Geekoms officiella LAN drivrutinsarkiv flaggades som skadlig den 15 augusti 2026. Filen heter Install PCIE Win11 11.10.0720.2022 11222022.exe och upptäcktes av flera analysverktyg, med detektioner som Malware.Agentb och Win.Trojan.Asruex.
Den som har laddat ner eller kört installeraren bör ta bort den, genomsöka datorn och hämta nätverksdrivrutinen via Windows Update, komponenttillverkarens officiella webbplats eller Geekoms aktuella supportsidor.