El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Cómo detectar un dispositivo intruso en tu Wi-Fi (el truco de la Raspberry Pi de Mr. Robot)

Cómo detectar un dispositivo intruso en tu Wi-Fi (el truco de la Raspberry Pi de Mr. Robot)

En la primera temporada de Mr. Robot, entrar a un centro de datos muy vigilado depende de un solo objeto pequeño: una Raspberry Pi, una computadora del tamaño de una tarjeta de crédito, metida a escondidas y conectada a la red del edificio. Desde ahí se puede acceder a ella desde afuera y usarla contra los sistemas que la rodean. Es una escena memorable porque es muy creíble. Una Raspberry Pi es barata, corre Linux, gasta poca energía y, una vez en una red, es solo un dispositivo más entre muchos.

No necesitas administrar un centro de datos para que esto te importe. Una red de casa o de oficina pequeña suele compartirse entre decenas de dispositivos — celulares, laptops, televisiones, bocinas, enchufes, cámaras, una impresora — y casi nadie conoce la lista completa. Que se conecte un dispositivo nuevo no dispara ninguna alarma. De ese hueco dependen un dispositivo plantado, un vecino colgado de tu Wi-Fi o un aparato que se porta mal sin hacer ruido.

Por qué un dispositivo en tu red es un problema aunque nunca te «hackee»

  • Puede buscar los servicios que ofrecen otros dispositivos de la red local: carpetas compartidas, compartir pantalla, inicio de sesión remoto, impresoras.
  • Puede observar qué dispositivos están presentes y a qué hora: un patrón sorprendentemente revelador de quién está en casa.
  • Puede esperar. Muchos ataques en la red local no necesitan velocidad, solo presencia.
  • Puede ser un aparato legítimo con mala seguridad que controla alguien más, lo que para tu red viene siendo lo mismo.

Cómo tu Mac ya sabe quién está cerca

Los dispositivos de una misma red local se encuentran mediante un mecanismo llamado ARP. Antes de mandar cualquier cosa a otro dispositivo del Wi-Fi — incluido el router —, tu Mac aprende su dirección de hardware, llamada dirección MAC, y guarda una lista corta de las que ha visto recientemente. Esa lista es un registro fiel de los dispositivos con los que tu Mac de verdad ha tenido contacto en la red local.

La primera mitad de cualquier dirección MAC es un código de fabricante, asignado por el IEEE y publicado en un registro público. Las tarjetas Raspberry Pi, por ejemplo, corresponden a registros como «Raspberry Pi Trading Ltd». Apple, Samsung, Sonos, TP-Link y miles más tienen los suyos. Así que, solo con esa lista, tu Mac puede decir no solo «hay un dispositivo en esta dirección», sino «hay un dispositivo fabricado por esta empresa».

Puedes ver la versión en bruto tú mismo en Terminal:

La tabla ARP: dirección IP y dirección de hardware de los dispositivos que ha visto tu Mac
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]

Útil, pero no muy legible. Nadie se aprende de memoria los códigos de fabricante.

La versión legible: Who’s online en FireAI

Who’s online convierte esa lista en algo que realmente puedes usar. Lee la tabla ARP de tu Mac una vez por minuto — sin escanear la red, sin sondear otros dispositivos, sin mandarles paquetes — y busca el fabricante de cada dispositivo en el registro público del IEEE que viene incluido en FireAI, así que ninguna consulta sale nunca de tu Mac.

  • Cada dispositivo aparece con su fabricante, su dirección actual, el nombre que se da a sí mismo cuando activas la búsqueda de nombres (desactivada de forma predeterminada: es la única parte que le pregunta algo a tu servidor DNS) y un ícono de lo que probablemente es: una Mac, un celular, una tele, una bocina, tu router. Si no le atina, elige el correcto.
  • Ponle tus propios nombres a los dispositivos: «Bocina de la cocina», «MacBook de David», «Tele de la sala». Los que tienen nombre son los que ya reconociste; los que no, son los que hay que revisar.
  • Vigila un dispositivo y FireAI te avisa cuando se une a la red o se sale. Sirve para la seguridad — la caja desconocida que regresa una y otra vez — y para preguntas del día a día, como saber si la laptop de alguien de tu familia está en casa.
  • Los dispositivos que no vigilas se registran en silencio. FireAI nunca te llena de notificaciones cada vez que un celular se despierta.

Una caja que aparece como «Raspberry Pi Trading Ltd», o con el nombre de un fabricante al que nunca le has comprado nada, es la versión moderna del cable que nadie sabe explicar. Puede ser inofensiva: mucha gente tiene una Raspberry Pi en casa a propósito. Lo importante es que ahora sabrás que está ahí y podrás preguntar.

Los límites, con honestidad

Preferimos que confíes en la lista por lo que es, no por más de lo que es:

  • Direcciones privadas. La mayoría de los celulares, tabletas y laptops modernos usan una dirección Wi-Fi privada y aleatoria en cada red. Esos dispositivos aparecen como «Dirección privada» en FireAI: no adivinamos su fabricante, porque cualquier suposición sería inventada. Ponerles nombre una vez sigue funcionando.
  • Lo que ha visto tu Mac. La lista ARP solo contiene los dispositivos con los que tu Mac intercambió tráfico hace poco en la red local. Los dispositivos activos aparecen rápido; uno que esté callado, o en una red de invitados aparte, tal vez no.
  • El router tiene el panorama completo. La página de administración de tu router muestra cada dispositivo al que le asignó una dirección. Who’s online es la vista rápida desde tu Mac; el router es la fuente de verdad y el lugar para bloquear por completo un dispositivo.

¿Encontraste algo que no reconoces? Qué hacer

  1. Primero ponle nombre a todo lo que sí reconoces. La lista de desconocidos se acorta rápido.
  2. Vigila el dispositivo desconocido para saber cuándo está presente: ese patrón muchas veces lo delata («solo cuando viene la persona de la limpieza», «todas las noches a las 2 a. m.»).
  3. Busca la misma dirección de hardware en la lista de clientes de tu router y fíjate qué nombre muestra.
  4. Si todavía no sabes qué es, cambia la contraseña de tu Wi-Fi: todos los dispositivos tendrán que volver a conectarse y solo lo lograrán los que tú dejes entrar.
  5. En redes que no controlas, cambia FireAI al modo Coffee shop: se rechazan las conexiones entrantes y se bloquea el uso compartido de archivos y pantalla de tu Mac hacia otros dispositivos locales, así que la caja de un extraño no tiene con quién hablar.

La Raspberry Pi de Mr. Robot funcionó porque nadie estaba mirando la red. En tu propio Wi-Fi, mirar ahora es un hábito de un clic. Para el resto de las técnicas de la serie y lo que las detiene, lee Los hackeos de Mr. Robot, explicados.

Dónde entran FireAI y HisnLabs

Una caja intrusa en tu red solo funciona si nadie la nota. Who’s online en FireAI hace visible cada dispositivo que ve tu Mac, con el nombre de su fabricante, y te avisa cuando los que te importan llegan y se van.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes