Cada vez el software malicioso es más complejo. Al intentar buscar formas de evadir los análisis de los antivirus, las aplicaciones maliciosas suelen programarse de forma similar a una aplicación convencional, por lo que las bases de datos de las diferentes firmas antivirus son cada vez más agresivas y pueden dar lugar a los peligrosos «falsos positivos«, es decir, indicar que un archivo es un virus cuando en realidad no lo es.
Desde hace ya algún tiempo existe un proyecto llamado «Clean file Metadata eXchange» que busca reducir la detección de falsos positivos, aunque su programa es demasiado extenso. VirusTotal quiere intentar lo mismo con las principales empresas de seguridad a un nivel más específico, es decir, analizando directamente los archivos de las empresas de software del día a día, evitando así que cualquier fichero no malicioso pueda ser detectado como tal por un antivirus y pueda hacer que la aplicación deje de funcionar correctamente.
Bajo el nombre interno de «Trusted Source» VirusTotal permite a las empresas de software cargar sus archivos (binarios, módulos, etc) y analizarlos en profundidad en los diferentes motores de la compañía. Si alguno de estos archivos se detecta como positivo se avisará a las empresas de seguridad para que ajusten sus motores antivirus, pudiendo los responsables de seguridad aplicar las medidas correspondientes en sus bases de datos y, sobre todo, en los análisis por heurística (cada vez más agresivos) para evitar que el fichero en cuestión pueda ser detectado como un «falso positivo».
Este proyecto lleva sólo una semana en funcionamiento, pero durante este periodo se han podido reportar más de 6.000 falsos positivos a las empresas correspondientes, haciendo poco a poco sus herramientas más fiables y seguras. Sin duda una importante iniciativa ya que no es la primera vez que un falso positivo por parte de un antivirus detecta un archivo crítico para un programa, e incluso para el propio sistema operativo, como malicioso haciendo que todo el sistema deje de funcionar e incluso que no arranque al eliminarlo como una supuesta amenaza.
¿Alguna vez te has encontrado con un falso positivo? ¿Crees que este aspecto debe ser solucionado en las principales firmas antivirus?