Webroot identificeerde Windows als malware en zaaide chaos
Webroot

Weinig dingen zijn zo gevaarlijk als een corrupte update in een antivirusprogramma. Zodra de detectiemotor legitieme systeembestanden begint te verwijderen of in quarantaine plaatst, moet de gemiddelde gebruiker over glas lopen en gegevensverlies voorkomen. Deze keer was het Webroot dat een chaotische maandag beleefde, nadat er honderden meldingen binnenkwamen dat de nieuwste update van hun antivirus valse positieven op Windows-bestanden had opgeleverd en Facebook als een phishing-portal aanmerkte.

„De AI van Webroot werd ‘full Skynet’. Haar uiteindelijke oplossing is dat er geen malware kan zijn als er geen Windows bestaat” zei een gebruiker op Twitter. En als we op de meldingen afgaan, is dat precies wat er gebeurde. Het idee van een antivirus dat een corrupte update ontvangt en legitieme bestanden markeert, is niet nieuw. Het gebeurde met AVG, het gebeurde met Avast (dat AVG overnam), het gebeurde met Sophos… en we nemen aan dat het zal blijven gebeuren zolang antivirus bestaat als beveiligingsoplossing. De afgelopen maanden is het nut van antivirusprogramma's van derden zwaar ter discussie gesteld, met ingenieurs van Mozilla en Google voorop. En zo keren we terug naar Webroot, met een laatste update die, bij gebrek aan andere woorden, in hun gezicht explodeerde.

Webroot identificeerde Windows als malware en zaaide chaos
Iets zegt ons dat de schadebeheersing van Webroot lang en pijnlijk zal worden...

Webroot begon ogenschijnlijk honderden Windows-bestanden in quarantaine te plaatsen die nodig zijn voor de juiste werking, geïnfecteerd met de aanduiding W32.Trojan.Gen, klassiek binnen valse positieven. Dit strekte zich ook uit tot builds in het Insider-programma, honderden applicaties en diverse websites die als phishing-portalen werden aangemerkt, waaronder Facebook en Bloomberg. Het officiële topic op de Webroot-forums was al 22 pagina's diep, ondanks dat de databasefout (volgens het bedrijf) slechts dertien minuten actief was.

Webroot werkt aan een universeel hulpmiddel om de getroffen systemen te repareren (nog zonder releasedatum), maar er zijn mensen die zich niet kunnen veroorloven te wachten. Vanwege de omvang van de fout variëren de aanbevelingen van het volledig uitschakelen van Webroot en het terugbrengen van het in quarantaine geplaatste materiaal tot het verwijderen van de antivirus in veilige modus en het handmatig herstellen van de beschadigde bestanden. Voor de gebruikers die dit hebben meegemaakt: geduld. Het goede nieuws is dat het omkeerbaar is. Het slechte nieuws is dat het tijd zal kosten.

Officieel forum: