Saltar al contenido

Blog de ciberseguridad

McAfee deja sin funcionar a miles de PCs debido a un falso positivo

Archivo legítimo marcado por error mientras fallan numerosos ordenadores

Noticia histórica publicada el 22 de abril de 2010. Describe un incidente que afectó principalmente a equipos con Windows XP SP3.

Una actualización de McAfee identificó por error un archivo legítimo de Windows como malware y dejó sin funcionar a numerosos ordenadores.

Qué ocurrió con la actualización 5958

La actualización detectaba incorrectamente svchost.exe como la amenaza W32/Wecorl.a. Al eliminar ese componente esencial, Windows XP sufría reinicios y errores graves.

Alcance del incidente

Los primeros informes hablaban de miles o cientos de miles de equipos afectados, mientras algunas fuentes planteaban cifras mayores. Organizaciones, universidades, hospitales, departamentos de policía y usuarios particulares comunicaron problemas.

Por qué un falso positivo puede ser grave

Un antivirus trabaja con permisos elevados y puede aislar o borrar archivos. Si clasifica incorrectamente un componente del sistema, una acción automática puede causar más daño que la amenaza que pretendía detener.

Lecciones para la gestión de seguridad

  • Probar actualizaciones en un grupo reducido antes de desplegarlas masivamente.
  • Contar con copias de seguridad y procedimientos de recuperación.
  • Evitar eliminaciones automáticas de archivos críticos cuando sea posible.
  • Mantener canales rápidos de comunicación para retirar una actualización defectuosa.

Contexto actual

El caso pertenece a 2010, pero sigue siendo una referencia sobre los riesgos operativos de los falsos positivos y la importancia de desplegar cambios de forma controlada.