- Microsoft Defender, integrado por defecto en Windows 10/11, está detectando la versión más reciente del navegador Tor como el malware "Win32/Malgent!MTB", según múltiples reportes de usuarios
- El navegador Tor es software gratuito y de código abierto que permite acceso anónimo a internet mediante onion routing
- Se estima que este falso positivo se debe a un nuevo método de detección heurística orientado a identificar troyanos que ocultan su actividad usando Tor, pero Defender está marcando a Tor en sí como malicioso
- La detección heurística identifica comportamientos sospechosos mediante reglas y algoritmos predefinidos y, a diferencia de la detección basada en firmas, puede generar falsos positivos (false positives)
- Tor recomienda que, si se instaló desde el sitio oficial, la alerta se trate como un falso positivo y se responda agregándolo a la lista de exclusiones y restaurándolo desde la cuarentena
Situación del problema
- Usuarios de Windows lo han reportado recientemente de forma masiva: el antivirus Microsoft Defender, integrado por defecto en Windows 10 y 11, detecta la versión más reciente del navegador Tor como el malware "Win32/Malgent!MTB"
- El navegador Tor es software gratuito y de código abierto que usa onion routing para navegar por internet de forma anónima, una herramienta esencial para proteger la privacidad en línea
Análisis de la causa del falso positivo
- Especialistas creen que este error se debe al nuevo método de detección heurística de Microsoft Defender
- Este método fue diseñado para identificar troyanos que esconden su actividad usando Tor, pero Defender no solo marca al troyano, sino también a Tor como malicioso
- La detección heurística identifica comportamientos sospechosos mediante reglas y algoritmos predefinidos
- Se diferencia de la detección basada en firmas, que depende de una base de datos específica de malware conocido
- Puede ser eficaz para detectar amenazas nuevas, pero también puede provocar falsos positivos (false positives) con frecuencia
Medidas recomendadas
- Tor indica verificar si el navegador fue instalado desde el sitio web oficial
- Si se descargó desde una fuente oficial legítima, la alerta de Defender debe considerarse un falso positivo
- Los desarrolladores recomiendan agregar Tor a la lista de exclusiones (exclusion list) del software de protección de Microsoft
- Si Defender afectó el funcionamiento de Tor, recomiendan restaurar "tor.exe" desde la cuarentena
- Al momento de redactar esta nota, Microsoft no ha emitido una postura oficial sobre el problema
1 comentarios
Opiniones de Hacker News
Antes trabajé en un equipo antimalware, y había dos puntos polémicos relacionados con este tema.
Primero, definir qué se considera malware es mucho más difícil de lo que parece. La frontera entre un programa molesto y uno malicioso es difusa, y las herramientas de seguridad también pueden realizar acciones que el software malicioso usa para ocultar rastros con el pretexto de proteger la privacidad.
El segundo son los falsos positivos. De verdad nos esforzábamos por evitarlos, por ejemplo probando con binarios legítimos conocidos para comprobar si se detectaban indebidamente, y temíamos más los falsos positivos que los falsos negativos.
Creo que el equipo antimalware de Microsoft simplemente tuvo un mal día, no que haya actuado con mala intención.
El usuario puede impedir la eliminación, y el equipo también recomienda “agregar Tor a la lista de exclusiones del software de protección de Microsoft y restaurar el
tor.exeen cuarentena si Defender afectó el funcionamiento de Tor”. Me parece bastante razonable.La gente que hace ese trabajo va recortando byte por byte para meter música y gráficos 3D en un único ejecutable más pequeño que varios posts de HN. Si después de eso quedara espacio para meter malware, sería absurdo.
La razón por la que estas cosas suelen detectarse como malware es que normalmente usan compresión en tiempo de ejecución y varios trucos para ahorrar espacio; esas técnicas son raras en programas legítimos y comunes en malware. Los escáneres de malware podrían soportar cosas como crinkler o kkrunchy, pero parece demasiado de nicho como para que les importe.
Claro que, con esa definición, Windows en sí también podría considerarse malware.
Por otro comentario que menciona la difamación, supongo que por eso se usan mucho clasificaciones como “programa potencialmente no deseado”.
Ya es algo que “fue marcado” en pasado: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
“Con la base de datos de firmas más reciente (1.397.1910.0),
tor.exeya no se considera un troyano en Windows Defender”.Según lo reportado, hubo una eliminación masiva de Tor Browser y el daño ya está hecho. Muchas funciones de privacidad y seguridad quedaron desactivadas, no estuvieron disponibles, algunas no se volverán a instalar y, al momento de reinstalar, aparecen vulnerabilidades adicionales.
La simple demostración de que Microsoft puede hacer algo así con facilidad es de interés tanto para quienes no quieren que esto ocurra como para quienes querrían tener esa capacidad.
Además, en la práctica Microsoft eliminó activamente un navegador web competidor, y en el pasado ya recibió advertencias por maniobras sutiles alrededor de navegadores rivales.
Detesto Windows Defender. Cada vez que distribuimos una actualización relativamente pequeña de nuestro videojuego, con frecuencia se marca y se elimina en las computadoras de los jugadores.
Entonces tenemos que enviarle el archivo a Microsoft para que levanten el falso positivo. Lo curioso es que las instrucciones dicen que hay que subir el paquete completo con todos los archivos necesarios para ejecutar la aplicación, pero en la práctica, si reportabas el falso positivo y subías solo el
.exe, al día siguiente alguien lo liberaba. Agotador.Como referencia, también existe esta lista útil. Lamentablemente, se está quedando cada vez más vieja: https://github.com/hankhank10/false-positive-malware-reporti...
Lo que más preocupa es que, aun existiendo los sistemas EDR, la industria de los antivirus no haya desaparecido como el dodo
En lugar de mandar algo a cuarentena solo porque vio por casualidad un patrón de bytes dentro de un binario, EDR emite alertas con base en análisis de comportamiento
Resultó que el decodificador base64 que había escrito se parecía lo suficiente a un decodificador base64 usado en algún troyano. Al parecer, ese troyano también se había compilado con la misma versión de MSVC, y cuando eliminé la función
decode_base64o la reescribí lo suficiente, la detección desapareció de forma estableAsí que ahora creo que eso de las firmas de virus es bastante arbitrario
Hice una app y varios antivirus la detectaron; muchos de ellos tenían una función para enviar falsos positivos, así que al final quitaron la detección. No puede ser que ahí haya habido una revisión manual, así que me imagino que un actor malicioso podría hacer exactamente lo mismo
Estas clasificaciones erróneas son extremadamente comunes y parecen afectar más a ciertos desarrolladores. Por ejemplo, mi binario en Go fue detectado como cierto troyano/gusano, y al parecer era algo común también en otros proyectos de Go en GitHub
Los pequeños proyectos personales que hago terminan detectados por estos sistemas de antivirus con aprendizaje automático, y como desarrollador parece que casi no hay forma de responder
Aunque son proyectos pequeños, causan problemas y confusión en la comunidad de usuarios
El software de control de ventiladores de una de mis laptops todavía necesita un driver de kernel de código abierto, y como alguien lo usó alguna vez para configurar un bootkit EFI, ahora tengo que usarla con la lista de bloqueo de drivers vulnerables desactivada para siempre
No digo que este sea el caso aquí, pero en manos de un régimen autoritario, sistemas como Microsoft Defender, Play Protect o Gatekeeper podrían usarse para exponer y silenciar a críticos, disidentes y grupos perseguidos
Los sistemas opacos impuestos por empresas, que con cifrado y OCSP pueden aprobar o rechazar remotamente lo que un usuario ejecuta en su propio dispositivo, son algo que los líderes que quieren reprimir a su población desearían tener
Hace unos meses tuve una experiencia divertida relacionada con esto. Hice una pequeña GUI WPF para una herramienta interna de la empresa, y lo único que hacía era leer datos de un archivo XML y enviar unos cuantos bytes por un puerto serie
Comprimí la compilación y se la mandé al equipo de producción, y Windows se negó a abrirla. Insistía con fuerza en que era algo como un troyano. Por suerte, había una opción para ignorar Defender y seguir trabajando
Para verificarlo, envié la compilación a Microsoft y salió completamente limpia. Muchas gracias
Defender muestra advertencias para todo lo que no está firmado, y también muestra advertencias para lo que sí está firmado. Parece que hay que pagar unos cientos de dólares más al mes por un certificado de firma “de verdad”. ¿El certificado por el que ya estoy pagando no es lo bastante seguro como para quitar las advertencias de Defender?
Suena totalmente a un negocio de extorsión
Como referencia, VirusTotal también tiene algo de detección de sandbox. [1] Algunas empresas pagan para obtener datos de VirusTotal. Es muy probable que Microsoft también haya tenido que sobrescribir esos resultados en Defender
[1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...
Ayer ayudé a “investigar” por qué ya no se podía iniciar sesión en una VM WinSvr2012R2 remota con IPv4 pública
Como era de esperarse, la habían hackeado, pero lo gracioso era lo que había instalado el aspirante a hacker. Había puesto RDPGuard para proteger “su” máquina de otros aspirantes a hackers
Hace unos años, mIRC era un componente popular de los “rootkits” de Windows, porque traía funciones integradas de control y comunicación
Tor también se usa para que el malware se comunique de forma segura, así que no es raro que pueda disparar un antivirus. Para más detalles, ver [0]
https://news.ycombinator.com/item?id=37740584
Uso Windows 11 en todas las computadoras que tengo aquí y ejecuto Tor Browser en la desktop y la laptop, pero no he visto este comportamiento
De hecho, ejecuté Tor Browser esta misma mañana. En el peor de los casos, creo que fue un problema temporal que ya se resolvió
El problema de MDE EP2 parece ser que distribuyen definiciones basadas en firmas a todos los clientes y a todas sus flotas sin suficientes pruebas
Esto provocó una situación en la que se borraron todos los accesos directos de las apps, y los usuarios finales creyeron que todas las apps habían sido eliminadas
Si una máquina tiene malware, ya está comprometida, así que no debería “corregirse” de forma selectiva y arbitraria con la llamada “remediación”; habría que rehacer la imagen. Para empezar, la máquina no debería tener malware porque se impide ejecutar software arbitrario de fuentes no confiables
El antimalware basado en firmas es la última línea de defensa y es seguridad reactiva: muchas veces no evita que la máquina sea comprometida porque actúa después de que el compromiso ya ocurrió
Otro problema es que el malware puede ser demasiado nuevo o no estar suficientemente extendido, por lo que solo existen firmas para una parte de él
El último problema es clasificar erróneamente como “malware” cosas que no causan daño, pero que algunos grupos no quieren, como control remoto, recuperación de contraseñas o generadores de claves ilegales