El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

El ataque de la memoria USB tirada: por qué una USB gratis sigue siendo uno de los mejores hackeos

El ataque de la memoria USB tirada: por qué una USB gratis sigue siendo uno de los mejores hackeos

Es una de las escenas que la gente recuerda de Mr. Robot: memorias USB infectadas tiradas en un estacionamiento, esperando a que alguien de adentro recoja una y la conecte a una computadora del trabajo. Parece demasiado simple para funcionar. No lo es, y vale la pena entender por qué, porque el mismo truco funciona en casas, escuelas y oficinas pequeñas, no solo en estaciones de policía de ficción.

La gente de verdad las conecta

En 2016, investigadores de la Universidad de Illinois y de Google dejaron cerca de 300 memorias USB por un campus universitario —en estacionamientos, pasillos y salones— y siguieron lo que pasaba. Una buena parte fue recogida y conectada, algunas en cuestión de minutos. Cuando les preguntaron, la mayoría dijo que quería encontrar al dueño o que simplemente tenía curiosidad. Nadie estaba siendo descuidado a propósito. Eso es justo lo que hace que funcione: el ataque aprovecha la amabilidad y la curiosidad, no una falla del software.

Dos ataques muy distintos con el mismo disfraz

“Una memoria USB infectada” abarca dos cosas diferentes, y la diferencia importa porque necesitan defensas diferentes.

La USB que se hace pasar por teclado

Algunos dispositivos parecen una memoria USB normal, pero le dicen a la computadora que son un teclado. En cuanto se conectan, escriben: unos cientos de caracteres por segundo, una secuencia preparada de antemano que abre Terminal, descarga algo y lo ejecuta. A esta categoría se le suele llamar BadUSB o inyección de pulsaciones, y existen dispositivos comerciales hechos para pruebas de seguridad que hacen exactamente eso.

Seamos claros en algo que la mayoría del marketing de seguridad se salta: un firewall no impide que un teclado falso escriba. Las pulsaciones no son tráfico de red. Lo que lo detiene son los controles de accesorios de la propia Mac y tu reacción:

  • En las laptops Mac con chip de Apple, abre Configuración del Sistema › Privacidad y seguridad y configura Permitir que se conecten los accesorios para que pregunte con los accesorios nuevos. Una USB que de repente pide que la apruebes como accesorio es una USB que debes desconectar.
  • Si al conectar un dispositivo de “almacenamiento” aparece el Asistente de configuración del teclado —la ventana que te pide identificar un teclado nuevo—, no es solo almacenamiento. Cierra la ventana y desconéctalo.
  • Bloquea la pantalla cuando te levantes. Un dispositivo de inyección solo puede escribir en una sesión desbloqueada.

Hay un punto en el que un firewall de red sí ayuda aquí: los comandos escritos casi siempre intentan descargar una herramienta o abrir una conexión de regreso hacia el atacante. En una Mac con FireAI, esa nueva conexión de un programa que nunca aprobaste es visible y se queda detenida en una pregunta. Es una segunda línea, no la primera.

La USB que trae un programa

La otra versión es más silenciosa. La USB tiene archivos con nombres tentadores —“Sueldos 2026”, “Fotos”, “Confidencial”— y uno de ellos es un programa, un script o un documento pensado para que ejecutes algo. No pasa nada hasta que alguien lo abre. Entonces hace lo que suelen hacer los programas de los atacantes: se conecta a internet para bajar su siguiente fase o para mandar lo que encontró.

Aquí macOS tiene un punto débil sutil. Gatekeeper —la revisión que te avisa antes de abrir apps descargadas de internet— basa sus controles más estrictos en un atributo de cuarentena que los navegadores, Mail y las apps de mensajería agregan a los archivos descargados. Un archivo que llega en una memoria USB normalmente no trae ese atributo, así que tal vez no veas el aviso al que estás acostumbrado. La firma y la notarización siguen contando, y XProtect sigue buscando programas dañinos conocidos, pero “llegó en una USB” se salta la parte del proceso en la que confía la mayoría.

Qué hace USB Network Protection de FireAI

En cada conexión nueva, FireAI revisa desde dónde se abrió el programa que la hace. Si se ejecuta desde una unidad extraíble o externa —una memoria USB, una tarjeta SD, un disco externo—, FireAI lo sabe, gracias a la información pública de macOS sobre esa unidad y no por suposiciones.

  • En los modos Casa y Cafetería, un programa abierto desde una unidad externa nunca puede conectarse en silencio: como cualquier app que no hayas aprobado, tiene que preguntar, y ves a dónde intenta ir antes de que algo salga de tu Mac.
  • En los modos Paranoico y Bajo ataque, ni siquiera puede preguntar. Se le niega directamente el acceso a la red a todo lo que se abra desde una unidad externa.
  • Una regla explícita siempre gana. Si a propósito ejecutas una herramienta desde un disco externo —una app portátil, una utilidad de respaldo—, dale una regla Permitir y va a funcionar como siempre.

Los detalles están en la documentación de USB Network Protection. La idea es sencilla: un programa de una USB que encontraste en un estacionamiento nunca debería ser el que decida qué sale de tu Mac.

Lo que no hace

USB Network Protection se ocupa de la red. No analiza los archivos de la USB, no impide que un programa dañe archivos localmente si lo ejecutas y —como vimos— no puede impedir que un teclado falso escriba. Reduce lo que puede lograr una USB trampa; no hace que conectarla sea seguro.

Cinco hábitos con las USB

  1. Nunca conectes un dispositivo USB que no hayas comprado o que no te haya dado alguien que conoces. Si lo encontraste, entrégalo al área de sistemas o tíralo.
  2. Configura Permitir que se conecten los accesorios para que pregunte con los accesorios nuevos, y pon atención cuando pregunte.
  3. Desconecta cualquier cosa que haga aparecer el Asistente de configuración del teclado cuando esperabas almacenamiento.
  4. No abras programas ni scripts desde medios extraíbles a menos que sepas exactamente qué son.
  5. Mantén FireAI funcionando —USB Network Protection es automática— y cambia al modo Paranoico si seguido manejas unidades de otras personas.

El ataque de la USB tirada sigue funcionando porque no necesita una falla técnica: necesita una sola persona curiosa y servicial. Los buenos hábitos resuelven casi todo. Para lo demás, asegúrate de que lo único que vuelve útil un acceso robado —una conexión silenciosa hacia afuera— no pueda pasar sin tu permiso. Para las demás técnicas de la serie, consulta Los hackeos de Mr. Robot, explicados.

Dónde entran FireAI y HisnLabs

Una memoria USB puede meter un programa saltándose todas tus revisiones de descargas, pero ese programa sigue necesitando la red para servirle de algo a un atacante. USB Network Protection de FireAI se asegura de que primero te tenga que preguntar.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes