Blog de ciberseguridad
McAfee deja sin funcionar a miles de PCs debido a un falso positivo

Noticia histórica publicada el 22 de abril de 2010. Describe un incidente que afectó principalmente a equipos con Windows XP SP3.
Una actualización de McAfee identificó por error un archivo legítimo de Windows como malware y dejó sin funcionar a numerosos ordenadores.
Qué ocurrió con la actualización 5958
La actualización detectaba incorrectamente svchost.exe como la amenaza W32/Wecorl.a. Al eliminar ese componente esencial, Windows XP sufría reinicios y errores graves.
Alcance del incidente
Los primeros informes hablaban de miles o cientos de miles de equipos afectados, mientras algunas fuentes planteaban cifras mayores. Organizaciones, universidades, hospitales, departamentos de policía y usuarios particulares comunicaron problemas.
Por qué un falso positivo puede ser grave
Un antivirus trabaja con permisos elevados y puede aislar o borrar archivos. Si clasifica incorrectamente un componente del sistema, una acción automática puede causar más daño que la amenaza que pretendía detener.
Lecciones para la gestión de seguridad
- Probar actualizaciones en un grupo reducido antes de desplegarlas masivamente.
- Contar con copias de seguridad y procedimientos de recuperación.
- Evitar eliminaciones automáticas de archivos críticos cuando sea posible.
- Mantener canales rápidos de comunicación para retirar una actualización defectuosa.
Contexto actual
El caso pertenece a 2010, pero sigue siendo una referencia sobre los riesgos operativos de los falsos positivos y la importancia de desplegar cambios de forma controlada.
