HP trekt eind deze maand een certificaat in dat het bedrijf gebruikte om software, waaronder drivers, te ondertekenen. Uit onderzoek blijkt dat het per ongeluk werd gebruikt voor het ondertekenen van malafide software.
Het certificaat, dat voornamelijk werd gebruikt voor oudere producten, zou systeembeheerders de garantie moeten geven dat er niet is geknoeid met de software. Het Amerikaanse bedrijf ontdekte echter dat het certificaat 'per ongeluk' werd gebruikt voor het ondertekenen van een trojan, zo meldt beveiligingsjournalist Brian Krebs op zijn blog.
Beveiligingsbedrijf Symantec attendeerde HP op de malware, nadat het op een computer van een medewerker van HP de vier jaar oude trojan vond die zich daarop had genesteld. Daar deed het programma zich voor als een ander bestand, waarna het met het certificaat werd ondertekend. HP gebruikte het certificaat tot mei 2010 voor het ondertekenen van software.
Volgens HP is het certificaat zelf niet gekraakt geweest en is de trojan nooit naar klanten verscheept. Dat verzekert Brett Wahlin, die verantwoordelijk is voor de beveiliging van HP, Krebs. HP laat het certificaat 21 oktober intrekken door VeriSign, waarna het zijn software opnieuw moet ondertekenen.