1 puntos por GN⁺ 2023-10-03 | 1 comentarios | Compartir por WhatsApp
  • Microsoft Defender, integrado por defecto en Windows 10/11, está detectando la versión más reciente del navegador Tor como el malware "Win32/Malgent!MTB", según múltiples reportes de usuarios
  • El navegador Tor es software gratuito y de código abierto que permite acceso anónimo a internet mediante onion routing
  • Se estima que este falso positivo se debe a un nuevo método de detección heurística orientado a identificar troyanos que ocultan su actividad usando Tor, pero Defender está marcando a Tor en sí como malicioso
  • La detección heurística identifica comportamientos sospechosos mediante reglas y algoritmos predefinidos y, a diferencia de la detección basada en firmas, puede generar falsos positivos (false positives)
  • Tor recomienda que, si se instaló desde el sitio oficial, la alerta se trate como un falso positivo y se responda agregándolo a la lista de exclusiones y restaurándolo desde la cuarentena

Situación del problema

  • Usuarios de Windows lo han reportado recientemente de forma masiva: el antivirus Microsoft Defender, integrado por defecto en Windows 10 y 11, detecta la versión más reciente del navegador Tor como el malware "Win32/Malgent!MTB"
  • El navegador Tor es software gratuito y de código abierto que usa onion routing para navegar por internet de forma anónima, una herramienta esencial para proteger la privacidad en línea

Análisis de la causa del falso positivo

  • Especialistas creen que este error se debe al nuevo método de detección heurística de Microsoft Defender
    • Este método fue diseñado para identificar troyanos que esconden su actividad usando Tor, pero Defender no solo marca al troyano, sino también a Tor como malicioso
  • La detección heurística identifica comportamientos sospechosos mediante reglas y algoritmos predefinidos
    • Se diferencia de la detección basada en firmas, que depende de una base de datos específica de malware conocido
    • Puede ser eficaz para detectar amenazas nuevas, pero también puede provocar falsos positivos (false positives) con frecuencia

Medidas recomendadas

  • Tor indica verificar si el navegador fue instalado desde el sitio web oficial
    • Si se descargó desde una fuente oficial legítima, la alerta de Defender debe considerarse un falso positivo
  • Los desarrolladores recomiendan agregar Tor a la lista de exclusiones (exclusion list) del software de protección de Microsoft
    • Si Defender afectó el funcionamiento de Tor, recomiendan restaurar "tor.exe" desde la cuarentena
  • Al momento de redactar esta nota, Microsoft no ha emitido una postura oficial sobre el problema

1 comentarios

 
GN⁺ 2023-10-03
Opiniones de Hacker News
  • Antes trabajé en un equipo antimalware, y había dos puntos polémicos relacionados con este tema.
    Primero, definir qué se considera malware es mucho más difícil de lo que parece. La frontera entre un programa molesto y uno malicioso es difusa, y las herramientas de seguridad también pueden realizar acciones que el software malicioso usa para ocultar rastros con el pretexto de proteger la privacidad.
    El segundo son los falsos positivos. De verdad nos esforzábamos por evitarlos, por ejemplo probando con binarios legítimos conocidos para comprobar si se detectaban indebidamente, y temíamos más los falsos positivos que los falsos negativos.
    Creo que el equipo antimalware de Microsoft simplemente tuvo un mal día, no que haya actuado con mala intención.

    • Yo tampoco creo que hubiera mala intención, y tampoco es que se elimine algo del sistema, como sugiere el título clickbait.
      El usuario puede impedir la eliminación, y el equipo también recomienda “agregar Tor a la lista de exclusiones del software de protección de Microsoft y restaurar el tor.exe en cuarentena si Defender afectó el funcionamiento de Tor”. Me parece bastante razonable.
    • Es especialmente gracioso ver que las herramientas antimalware detectan incluso intros de 4k u obras de la demoscene todavía más pequeñas.
      La gente que hace ese trabajo va recortando byte por byte para meter música y gráficos 3D en un único ejecutable más pequeño que varios posts de HN. Si después de eso quedara espacio para meter malware, sería absurdo.
      La razón por la que estas cosas suelen detectarse como malware es que normalmente usan compresión en tiempo de ejecución y varios trucos para ahorrar espacio; esas técnicas son raras en programas legítimos y comunes en malware. Los escáneres de malware podrían soportar cosas como crinkler o kkrunchy, pero parece demasiado de nicho como para que les importe.
    • ¿Podría llegar a haber responsabilidad legal para el antimalware? Por ejemplo, me pregunto si se podría demandar por difamación a alguien por marcar cierto software como malware.
    • Dijiste que es difícil definir malware de una forma que satisfaga a todos, pero también hay una definición sencilla: ¿le aporta valor al usuario o va en contra de los intereses del usuario? Lo primero no es malware; lo segundo sí.
      Claro que, con esa definición, Windows en sí también podría considerarse malware.
      Por otro comentario que menciona la difamación, supongo que por eso se usan mucho clasificaciones como “programa potencialmente no deseado”.
    • ¿Que no fue malicioso? Windows Defender marca KMS Tools como troyano malware.
  • Ya es algo que “fue marcado” en pasado: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
    “Con la base de datos de firmas más reciente (1.397.1910.0), tor.exe ya no se considera un troyano en Windows Defender”.

    • Que el auto al final haya dejado de pasar por encima del peatón no significa que no sea noticia.
      Según lo reportado, hubo una eliminación masiva de Tor Browser y el daño ya está hecho. Muchas funciones de privacidad y seguridad quedaron desactivadas, no estuvieron disponibles, algunas no se volverán a instalar y, al momento de reinstalar, aparecen vulnerabilidades adicionales.
      La simple demostración de que Microsoft puede hacer algo así con facilidad es de interés tanto para quienes no quieren que esto ocurra como para quienes querrían tener esa capacidad.
      Además, en la práctica Microsoft eliminó activamente un navegador web competidor, y en el pasado ya recibió advertencias por maniobras sutiles alrededor de navegadores rivales.
  • Detesto Windows Defender. Cada vez que distribuimos una actualización relativamente pequeña de nuestro videojuego, con frecuencia se marca y se elimina en las computadoras de los jugadores.
    Entonces tenemos que enviarle el archivo a Microsoft para que levanten el falso positivo. Lo curioso es que las instrucciones dicen que hay que subir el paquete completo con todos los archivos necesarios para ejecutar la aplicación, pero en la práctica, si reportabas el falso positivo y subías solo el .exe, al día siguiente alguien lo liberaba. Agotador.

    • Y después tienes que lidiar con todos los demás proveedores de antivirus. Agotador de verdad.
      Como referencia, también existe esta lista útil. Lamentablemente, se está quedando cada vez más vieja: https://github.com/hankhank10/false-positive-malware-reporti...
    • O puedes comprar un certificado de firma de código EV de unos 800 dólares al año para cambiar tus binarios de “malware hasta que se demuestre lo contrario” a “inofensivo hasta que se demuestre lo contrario”. Es básicamente extorsión por protección.
    • Es el costo de hacer negocios en esta plataforma infernal.
  • Lo que más preocupa es que, aun existiendo los sistemas EDR, la industria de los antivirus no haya desaparecido como el dodo
    En lugar de mandar algo a cuarentena solo porque vio por casualidad un patrón de bytes dentro de un binario, EDR emite alertas con base en análisis de comportamiento

    • Durante el desarrollo, alguna vez mi programa fue detectado erróneamente como virus. Fue una experiencia realmente extraña: al presionar “Ejecutar” en Visual Studio, la compilación parecía completarse bien, pero no había ejecutable, así que no se podía ejecutar. ¿Qué onda?
      Resultó que el decodificador base64 que había escrito se parecía lo suficiente a un decodificador base64 usado en algún troyano. Al parecer, ese troyano también se había compilado con la misma versión de MSVC, y cuando eliminé la función decode_base64 o la reescribí lo suficiente, la detección desapareció de forma estable
      Así que ahora creo que eso de las firmas de virus es bastante arbitrario
    • Eso de “solo porque vio un patrón de bytes en el binario” es realmente raro
      Hice una app y varios antivirus la detectaron; muchos de ellos tenían una función para enviar falsos positivos, así que al final quitaron la detección. No puede ser que ahí haya habido una revisión manual, así que me imagino que un actor malicioso podría hacer exactamente lo mismo
      Estas clasificaciones erróneas son extremadamente comunes y parecen afectar más a ciertos desarrolladores. Por ejemplo, mi binario en Go fue detectado como cierto troyano/gusano, y al parecer era algo común también en otros proyectos de Go en GitHub
    • Lo detesto
      Los pequeños proyectos personales que hago terminan detectados por estos sistemas de antivirus con aprendizaje automático, y como desarrollador parece que casi no hay forma de responder
      Aunque son proyectos pequeños, causan problemas y confusión en la comunidad de usuarios
    • Esos sistemas son todavía más inútiles que los escáneres de hash/patrones. Antes tenía CrowdStrike en mi equipo, y no le habría importado aunque expusiera acceso de nivel root mediante una interfaz RPC
    • Sería bueno que los fabricantes de hardware no usaran trucos sucios para controlar los dispositivos, pero la realidad no es así
      El software de control de ventiladores de una de mis laptops todavía necesita un driver de kernel de código abierto, y como alguien lo usó alguna vez para configurar un bootkit EFI, ahora tengo que usarla con la lista de bloqueo de drivers vulnerables desactivada para siempre
  • No digo que este sea el caso aquí, pero en manos de un régimen autoritario, sistemas como Microsoft Defender, Play Protect o Gatekeeper podrían usarse para exponer y silenciar a críticos, disidentes y grupos perseguidos
    Los sistemas opacos impuestos por empresas, que con cifrado y OCSP pueden aprobar o rechazar remotamente lo que un usuario ejecuta en su propio dispositivo, son algo que los líderes que quieren reprimir a su población desearían tener

  • Hace unos meses tuve una experiencia divertida relacionada con esto. Hice una pequeña GUI WPF para una herramienta interna de la empresa, y lo único que hacía era leer datos de un archivo XML y enviar unos cuantos bytes por un puerto serie
    Comprimí la compilación y se la mandé al equipo de producción, y Windows se negó a abrirla. Insistía con fuerza en que era algo como un troyano. Por suerte, había una opción para ignorar Defender y seguir trabajando
    Para verificarlo, envié la compilación a Microsoft y salió completamente limpia. Muchas gracias
    Defender muestra advertencias para todo lo que no está firmado, y también muestra advertencias para lo que sí está firmado. Parece que hay que pagar unos cientos de dólares más al mes por un certificado de firma “de verdad”. ¿El certificado por el que ya estoy pagando no es lo bastante seguro como para quitar las advertencias de Defender?
    Suena totalmente a un negocio de extorsión

  • Como referencia, VirusTotal también tiene algo de detección de sandbox. [1] Algunas empresas pagan para obtener datos de VirusTotal. Es muy probable que Microsoft también haya tenido que sobrescribir esos resultados en Defender
    [1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...

  • Ayer ayudé a “investigar” por qué ya no se podía iniciar sesión en una VM WinSvr2012R2 remota con IPv4 pública
    Como era de esperarse, la habían hackeado, pero lo gracioso era lo que había instalado el aspirante a hacker. Había puesto RDPGuard para proteger “su” máquina de otros aspirantes a hackers
    Hace unos años, mIRC era un componente popular de los “rootkits” de Windows, porque traía funciones integradas de control y comunicación
    Tor también se usa para que el malware se comunique de forma segura, así que no es raro que pueda disparar un antivirus. Para más detalles, ver [0]
    https://news.ycombinator.com/item?id=37740584

  • Uso Windows 11 en todas las computadoras que tengo aquí y ejecuto Tor Browser en la desktop y la laptop, pero no he visto este comportamiento
    De hecho, ejecuté Tor Browser esta misma mañana. En el peor de los casos, creo que fue un problema temporal que ya se resolvió

  • El problema de MDE EP2 parece ser que distribuyen definiciones basadas en firmas a todos los clientes y a todas sus flotas sin suficientes pruebas
    Esto provocó una situación en la que se borraron todos los accesos directos de las apps, y los usuarios finales creyeron que todas las apps habían sido eliminadas
    Si una máquina tiene malware, ya está comprometida, así que no debería “corregirse” de forma selectiva y arbitraria con la llamada “remediación”; habría que rehacer la imagen. Para empezar, la máquina no debería tener malware porque se impide ejecutar software arbitrario de fuentes no confiables
    El antimalware basado en firmas es la última línea de defensa y es seguridad reactiva: muchas veces no evita que la máquina sea comprometida porque actúa después de que el compromiso ya ocurrió
    Otro problema es que el malware puede ser demasiado nuevo o no estar suficientemente extendido, por lo que solo existen firmas para una parte de él
    El último problema es clasificar erróneamente como “malware” cosas que no causan daño, pero que algunos grupos no quieren, como control remoto, recuperación de contraseñas o generadores de claves ilegales