El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Exfiltración de datos en una Mac: cómo ocurre y cómo detectarla

Exfiltración de datos en una Mac: cómo ocurre y cómo detectarla

La exfiltración de datos es el paso en el que datos que debían quedarse en una computadora terminan en otro lugar. MITRE ATT&CK, la base de conocimiento pública sobre el comportamiento de los atacantes que mantiene MITRE, le dedica su propia táctica, TA0010, y la define en una línea: “The adversary is trying to steal data.” Todo lo que viene antes, desde un instalador falso hasta una instrucción envenenada dada a un agente de IA, le importa a la víctima sobre todo por este momento. Este artículo explica cómo funciona la exfiltración en una Mac, qué técnicas cataloga MITRE, por qué es difícil detectarla y qué señales de red la siguen delatando.

Recolectar, preparar, enviar

La exfiltración rara vez es una sola acción. MITRE describe una secuencia. Primero se recolectan los datos, por ejemplo del Llavero, que, como señala la técnica T1555.001 de ATT&CK, “almacena nombres de cuenta, contraseñas, claves privadas, certificados, datos sensibles de aplicaciones, datos de pago y notas seguras”. Después, a menudo se preparan en una carpeta local (T1074.001) y se comprimen o cifran (T1560); en palabras de MITRE, “un adversario puede comprimir y/o cifrar los datos recolectados antes de la exfiltración”, lo que los hace más pequeños de enviar y más difíciles de inspeccionar al salir. Solo entonces se envían. Cada paso ocurre en la Mac, pero solo el último tiene que cruzar la red, y por eso la red es donde la exfiltración es visible de forma más constante.

Las técnicas que enumera MITRE ATT&CK

La táctica Exfiltration contiene actualmente nueve técnicas. Se diferencian sobre todo por el canal que usan, y varias tienen subtécnicas para destinos específicos.

Fuente: MITRE ATT&CK Enterprise, táctica TA0010, revisada el 4 de octubre de 2026.
IDTécnicaLo que significa en la práctica
T1041Exfiltration Over C2 ChannelLos datos salen por la misma conexión que el atacante ya usa para enviar comandos.
T1048Exfiltration Over Alternative ProtocolUn protocolo o destino distinto al del canal de comandos, cifrado o no (T1048.001 a .003).
T1567Exfiltration Over Web ServiceUn servicio legítimo: repositorio de código (.001), almacenamiento en la nube (.002), sitio de almacenamiento de texto (.003), webhook (.004).
T1029Scheduled TransferEnvío en horarios fijos para mezclarse con la actividad normal.
T1030Data Transfer Size LimitsEnvío en fragmentos de tamaño fijo para quedarse por debajo de los umbrales de alerta.
T1020Automated ExfiltrationEnvío automático en cuanto se recolectan los datos; T1020.001 cubre la duplicación de tráfico.
T1011Exfiltration Over Other Network MediumUn medio distinto al de la conexión principal, como Bluetooth (T1011.001).
T1052Exfiltration Over Physical MediumAlmacenamiento extraíble, como una memoria USB (T1052.001).
T1537Transfer Data to Cloud AccountTraslado de datos a otra cuenta del mismo servicio en la nube.

Infostealers: la exfiltración como único propósito

En las Mac personales, los programas más comunes construidos alrededor de la exfiltración son los infostealers: software que recolecta contraseñas, datos del navegador y archivos y los envía a un servidor. La entrada de MITRE sobre Cuckoo Stealer (S1153), un programa para macOS con características de spyware y de infostealer, reportado por Kandji y SentinelOne en 2024, muestra el patrón paso a paso. Recolecta marcadores, cookies e historial de Safari (T1217), copia archivos del Llavero (T1555.001), pide la contraseña del usuario con cuadros de diálogo del sistema falsificados (T1056.002), toma capturas de pantalla con el comando integrado screencapture (T1113), prepara los resultados localmente (T1074.001) y, por último, envía información del sistema y las contraseñas capturadas a su servidor de comandos (T1041). MITRE enumera la misma técnica de exfiltración para otras familias de macOS, entre ellas MacMa, XCSSET, ThiefQuest y LightSpy. Nuestro artículo sobre Atomic Stealer sigue con más detalle a otro stealer de macOS.

El paso final es el único que necesita internet, y normalmente toma unos segundos. Para cuando algo más en la Mac parece inusual, los datos ya se fueron, y por eso la detección tiene que vigilar las conexiones salientes en lugar de esperar síntomas visibles.

Por qué es difícil notarla

La descripción de MITRE de Exfiltration Over Web Service (T1567) explica bien la dificultad. Los servicios populares sirven de cobertura porque “los hosts de una red ya se comunican con ellos antes del compromiso”, “también puede haber reglas de firewall que ya permiten el tráfico hacia estos servicios”, y estos proveedores “suelen usar cifrado SSL/TLS, lo que da a los adversarios un nivel adicional de protección”. Una subida a un servicio de almacenamiento en la nube conocido por HTTPS parece, desde fuera, un respaldo. Las transferencias programadas (T1029) y los fragmentos de tamaño fijo (T1030) van más allá e imitan a propósito el ritmo del tráfico normal. Un firewall que solo filtra las conexiones entrantes, como el que viene integrado en macOS, no interviene aquí, porque cada canal de exfiltración de los anteriores empieza en la Mac.

Agentes de IA: un camino nuevo hacia el mismo resultado

Los agentes de IA en una Mac, como los asistentes de programación que leen archivos, ejecutan comandos y abren conexiones, agregan una ruta que no necesita ningún stealer instalado. El OWASP Gen AI Security Project define la inyección indirecta de prompts como lo que ocurre cuando un modelo “acepta entradas de fuentes externas, como sitios web o archivos”, y da un escenario de exfiltración: un usuario pide a un modelo que resuma una página web cuyas instrucciones ocultas le hacen insertar un enlace de imagen hacia una dirección externa, de modo que al cargar la imagen la conversación privada viaja a esa dirección. Un agente que además puede ejecutar curl o llamar a un webhook convierte el mismo truco en la subida de un archivo. En términos de ATT&CK, el resultado sigue siendo T1567 o T1048; solo cambió el punto de partida, de un instalador a una frase que el agente leyó. Cómo reconoce FireAI a los propios agentes se explica en otro artículo.

Las señales que la delatan

Las indicaciones de detección de MITRE para estas técnicas vuelven a las mismas señales de red. Para T1041 apunta a procesos que suelen generar poco tráfico pero de pronto envían un volumen grande, y a conexiones cifradas “hacia destinos externos poco comunes o con proporciones de bytes anormales”. Para T1567 agrega procesos que “normalmente no inician comunicaciones de red y de pronto abren conexiones HTTPS salientes con una alta proporción de datos de salida frente a los de entrada”. Para T1030 y T1029 sugiere buscar tamaños de carga uniformes a intervalos regulares, y tareas de LaunchAgent o launchd que envían al mismo destino según un horario. Llevado a una sola Mac, cuatro preguntas cubren casi todo: si esta app habla con un destino que nunca había usado, si envía mucho más de lo habitual, si envía mucho más de lo que recibe y si lo hace siguiendo un reloj.

Revisarlo a mano con nettop

macOS incluye nettop, que reporta el uso de red por proceso. Con -P muestra una línea por proceso, -L 1 imprime una sola muestra en formato separado por comas y -J limita las columnas. Los conteos son totales desde que inició cada proceso, así que una sola ejecución te dice quién ha subido más, no quién está subiendo ahora; ejecútalo dos veces con un minuto de diferencia y compara para ver el cambio.

Terminal (macOS 26.7)
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...

Un proceso cuyos bytes enviados son mucho mayores que los recibidos, y del que no esperarías ninguna subida, merece una revisión más detallada. Los límites son claros: nettop no te dice adónde fueron los datos, no guarda historial y no te avisa mientras no estés mirando.

Lo que marca FireAI

FireAI, el firewall local que desarrolla HisnLabs, mide dos de esas preguntas de forma continua y pregunta por una tercera. Cada segundo suma cuántos datos envía la Mac a cada país. Un país se marca como pico de subida cuando recibió al menos 5 MB en los últimos 10 segundos y al menos diez veces su cantidad habitual: sube al principio de la lista del Mapa mundial, en rojo y con su velocidad de subida, el ícono de la barra de menús muestra una flecha y el código del país, y la pantalla Inicio cambia de estado. Un pico sigue marcado durante un minuto después de terminar, y una subida que simplemente continúa, como un respaldo, se vuelve la nueva normalidad después de un par de minutos. FireAI no bloquea un pico por su cuenta; muestra qué apps y destinos están detrás para que tú decidas.

Para los agentes de IA, Agent profile aprende durante tres días adónde se conecta normalmente cada uno de los 19 agentes que reconoce FireAI. Después, un destino nunca visto se marca para revisión, igual que una hora en la que el agente subió al menos cuatro veces lo de su hora de más actividad hasta entonces, y nunca menos de 25 MB. En el modo de seguridad Perfil de agente, un destino nuevo se bloquea hasta que lo permitas. Fuera de los agentes, el aviso de conexión cubre los destinos nuevos de cada app: la primera vez que una app intenta llegar a algún lugar sin regla, FireAI pausa esa conexión y pregunta. Todo esto funciona solo con metadatos, nombres de host y cantidades de bytes; FireAI no lee el contenido de las conexiones.

Una lista breve de comprobación

  • Ten claro qué apps de tu Mac se espera que suban datos, como las de respaldo, sincronización y videollamadas, y trata las subidas de otras como preguntas.
  • Vigila los destinos que aparecen por primera vez, sobre todo en herramientas de línea de comandos y agentes de IA.
  • Compara los bytes enviados y recibidos por proceso; una proporción alta de salida frente a entrada merece una revisión.
  • Revisa los LaunchAgents y los ítems de inicio de sesión en busca de tareas que no reconozcas, ya que las transferencias programadas necesitan algo que las programe.
  • Da a los agentes de IA solo las carpetas y los tokens que necesitan, y limita sus destinos de red a una lista conocida.

Dónde entran FireAI y HisnLabs

La exfiltración tiene que cruzar la red, y ahí es donde vigila FireAI: destinos nuevos, subidas por país y por agente, solo en tu Mac. Pruébalo gratis durante 17 días.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes