El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Los hackeos de Mr. Robot, explicados: cuáles funcionarían hoy en tu Mac — y qué los detiene de verdad

Los hackeos de Mr. Robot, explicados: cuáles funcionarían hoy en tu Mac — y qué los detiene de verdad

Mr. Robot se ganó una reputación que casi ninguna serie sobre hackers consigue: la gente que trabaja en seguridad la vio y asintió. Las terminales muestran comandos reales, las herramientas tienen nombres reales y, sobre todo, los hackeos casi siempre funcionan por la misma razón que los de verdad. No porque alguien teclee rapidísimo en un cuarto oscuro, sino porque una persona confió en algo en lo que no debía, o porque una computadora habló con alguien con quien no debía.

Por eso sirve como lente. Aquí van seis técnicas que la serie mostró en pantalla, explicadas en palabras sencillas: cómo funciona realmente cada una, si funcionaría hoy contra una Mac en tu casa u oficina, qué hace ya macOS al respecto y qué hace un firewall como FireAI — y, igual de importante, qué no hace.

1. La memoria USB en el estacionamiento

En uno de los planes más conocidos de la serie, se riegan memorias USB infectadas en un estacionamiento con la esperanza de que alguien de adentro levante una y la conecte a una computadora del trabajo. Suena ingenuo. No lo es. En 2016, investigadores de la Universidad de Illinois y de Google dejaron cerca de 300 memorias USB por un campus universitario y encontraron que la gente levantaba y conectaba una buena parte de ellas, muchas veces en cuestión de horas: la curiosidad y las ganas de ayudar le ganan a la precaución.

En realidad, detrás de «una memoria USB» hay dos ataques distintos, y cada uno necesita una defensa distinta:

  • Una memoria que se hace pasar por teclado (a menudo llamada BadUSB o dispositivo de inyección de teclas). En cuanto se conecta, «teclea» comandos más rápido que cualquier persona. Nunca se abre ningún archivo.
  • Una memoria que trae un programa — una app, un script, un documento carnada — que la propia persona abre porque el nombre del archivo le llama la atención.

¿Funcionaría hoy en una Mac? En parte. En las Mac recientes con chip de Apple, macOS pregunta antes de que un accesorio USB nuevo pueda conectarse cuando el ajuste «Permitir que los accesorios se conecten» está en «Preguntar», y un dispositivo que se presenta como teclado nuevo puede abrir el Asistente de configuración del teclado: vale la pena fijarse en las dos cosas. Pero un programa que viene en una memoria es otra historia: las revisiones más estrictas de Gatekeeper dependen del atributo de cuarentena que los navegadores y las apps de correo les ponen a las descargas, y un archivo que llega en un medio físico normalmente no lo trae.

Qué hace FireAI: un firewall de red no puede impedir que un teclado falso teclee — nada en la capa de red puede, y preferimos decirlo claro. Lo que sí puede hacer es asegurarse de que un programa abierto desde una memoria USB, una tarjeta SD o un disco externo no salga a internet sin que te enteres. Con USB Network Protection, una app así siempre tiene que preguntar, como cualquier app desconocida, y en los modos Paranoico y Bajo ataque se rechaza de plano. Una memoria cuya carga necesita comunicarse con su servidor — para bajar la siguiente etapa o mandar lo que encontró — choca contra una pared. Lo explicamos a fondo en el ataque de la memoria USB tirada, explicado.

2. La Raspberry Pi escondida dentro de la red

En la primera temporada, el plan para entrar a Steel Mountain — un centro de datos muy vigilado — depende de una diminuta computadora Raspberry Pi metida a escondidas y conectada a la red del edificio, donde se puede alcanzar desde afuera y usar para manipular el sistema de aire acondicionado. Es el hardware más famoso de la serie, y es totalmente creíble: una Raspberry Pi cuesta poco, cabe en un bolsillo, corre Linux y, una vez en una red, es solo otro dispositivo que parece estar donde debe.

¿Funcionaría en tu red? En el Wi-Fi de una casa o de una oficina pequeña, muy fácilmente. La mayoría de la gente no tiene idea de cuántos dispositivos hay en su red, y que aparezca uno nuevo no dispara ninguna alarma. La caja intrusa ni siquiera tiene que atacar tu Mac directamente: estar en la misma red le permite observar el tráfico local, buscar carpetas compartidas y pantalla compartida, o simplemente esperar.

Qué hace macOS: nada que te avise que un dispositivo nuevo se unió a tu red. No es su trabajo.

Qué hace FireAI: Who’s online enlista los dispositivos que tu Mac ve en la red local, identificados por el fabricante registrado para su hardware de red en el registro público del IEEE. Una caja que se reporta como «Raspberry Pi Trading Ltd» — o como un fabricante al que nunca le has comprado nada — resalta de inmediato. Puedes ponerles nombre a los dispositivos que reconoces y vigilar cualquiera para recibir un aviso cuando se conecte o se desconecte. Y los modos Cafetería, Paranoico y Bajo ataque bloquean los servicios de compartir archivos y de acceso remoto de tu Mac hacia otros dispositivos de la red local, que es justo lo que una caja plantada intentaría sondear. Más en cómo detectar un dispositivo intruso en tu Wi-Fi.

3. La antena celular falsa (femtocelda)

En la segunda temporada, el grupo usa una femtocelda — una cajita celular legítima que las compañías telefónicas venden para mejorar la señal en interiores — modificada para funcionar como estación base falsa dentro de una oficina del FBI. Los celulares cercanos se conectan a ella porque parece de la compañía, y desde ahí los atacantes van tras los propios teléfonos.

¿Funcionaría hoy? La técnica en general es real: las estaciones base falsas, muchas veces llamadas IMSI-catchers, están documentadas desde hace años, y las generaciones viejas de redes celulares son el punto más débil. Los teléfonos y redes modernos cerraron muchos de los trucos más fáciles, pero sigue siendo una herramienta de atacantes con muchos recursos, no un mito.

Qué hace FireAI: la verdad, nada por tu celular — FireAI protege Macs. Pero la misma idea tiene un primo para laptops que sale mucho más barato: la red Wi-Fi falsa, o «gemelo malvado», que copia el nombre de la red de una cafetería o un hotel para que tu Mac se conecte. La revisión Trusted Wi-Fi de FireAI te avisa cuando una red está abierta, tiene seguridad débil o aparece con menos seguridad que la última vez que te conectaste, y Coffee Shop Armor cambia FireAI al modo Cafetería en cuanto te unes a una red así: se rechazan las conexiones entrantes, se bloquea compartir archivos y pantalla con otros dispositivos de esa red y se cierran los viejos puertos de correo y transferencia de archivos sin cifrar.

4. El teclado Bluetooth suplantado

En una escena, Elliot entra a la computadora de una patrulla haciendo que su propio dispositivo se haga pasar por un teclado Bluetooth en el que la laptop ya confía. Igual que en la versión USB, la meta es la misma: volverse teclado, y la computadora hará lo que escribas.

¿Funcionaría hoy en una Mac? Vincular un teclado Bluetooth nuevo con una Mac requiere un paso de vinculación explícito que aparece en pantalla, y Apple ha corregido debilidades de la vinculación Bluetooth a lo largo de los años. El riesgo práctico en una Mac es menor de lo que sugiere la serie, siempre y cuando nunca aceptes una solicitud de vinculación que tú no iniciaste y mantengas macOS actualizado.

Qué hace FireAI: las pulsaciones de teclas no son tráfico de red, así que un firewall no es la herramienta correcta para esto. Si alguien lograra teclear un comando que descargue una herramienta o abra una conexión remota, esa conexión se vería en FireAI y — si es de una app que no aprobaste — quedaría detenida en una pregunta. Es una segunda línea de defensa, no la primera.

5. Adivinar una contraseña a partir de la vida de alguien

El primerísimo episodio marca el tono: Elliot entra a las cuentas de la gente enterándose de su vida — una banda favorita, un año de nacimiento, el nombre de una mascota — y probando las combinaciones obvias. Ninguna vulnerabilidad, ningún hardware especial. Solo personas y sus costumbres.

¿Funcionaría hoy? Sí, y es una de las formas más comunes en que de verdad se roban cuentas, junto con las contraseñas reutilizadas de una filtración de datos anterior. La ingeniería social nunca necesita una falla en el software, porque su blanco es una persona.

Qué lo detiene de verdad: un administrador de contraseñas (para que cada contraseña sea larga, aleatoria y única), la verificación en dos pasos en cada cuenta que la ofrezca — idealmente una llave de acceso (passkey) o una llave física — y cuidado con lo que compartes en público. FireAI no reemplaza nada de eso. Donde ayuda es en el paso siguiente: un phishing que termina en «instala este asistente» o «ejecuta este comando» necesita un programa que hable con internet, y la primera conexión de una app nueva es justo lo que FireAI te muestra y te pregunta.

6. La computadora que llama a casa en silencio

Más allá de los gadgets, casi todas las operaciones de la serie necesitan una cosa más para funcionar: una conexión desde la computadora comprometida de regreso al atacante. Una shell remota que le deja teclear comandos desde el otro lado de la ciudad. Un archivo subido discretamente a algún lado. Una señal de que la siguiente etapa puede arrancar. Es la parte menos cinematográfica de cualquier hackeo — y la más importante de defender.

¿Funcionaría en tu Mac? El firewall integrado de macOS está diseñado para controlar las conexiones entrantes: no decide qué apps pueden conectarse hacia afuera, y es justo hacia afuera por donde una computadora comprometida habla con quien la controla. Ese hueco es la razón por la que existen los firewalls de aplicaciones salientes en Mac.

Qué hace FireAI: es su trabajo principal. Las conexiones de cada app se muestran en lenguaje sencillo, en un mapa del mundo si quieres, con una IA en el propio dispositivo que explica qué es cada una. Una app que nunca se ha conectado tiene que preguntar. Puedes crear reglas por app, activar listas de amenazas para bloquear direcciones conocidas como maliciosas y — si algo te da mala espina — presionar el interruptor de emergencia para desconectar la Mac de internet con un clic.

El marcador

Un resumen sencillo. «Funciona» significa factible para un atacante decidido, no común.
Técnica de la serie¿Funciona hoy en una Mac?Qué la detiene de verdad
Memoria USB que teclea (BadUSB)A vecesLa autorización de accesorios de macOS, desconectar cualquier cosa que abra el Asistente de configuración del teclado; no un firewall
Memoria USB que trae un programaSí, si se abreNo abrirlo; USB Network Protection de FireAI evita que se comunique con su servidor
Raspberry Pi plantada en la redSí, en la mayoría de las redes caserasSaber qué hay en tu red (Who’s online de FireAI), la lista de clientes del router, los modos de seguridad
Antena celular falsaRara vez, atacantes con recursosActualizaciones del teléfono y de la compañía; en Mac, Trusted Wi-Fi y Coffee Shop Armor detectan la versión Wi-Fi
Teclado Bluetooth suplantadoPoco probable si está actualizadoNunca aceptar una vinculación que tú no iniciaste; actualizaciones de macOS
Contraseña adivinada a partir de la vida de alguienSíAdministrador de contraseñas, verificación en dos pasos, passkeys
App comprometida que llama a casaSí, a menos que se controle la salidaUn firewall de salida que pregunta — el trabajo principal de FireAI

Lo que la serie hace bien

La lección de Mr. Robot no es que los hackers sean magos. Es que los ataques más efectivos combinan algo físico o humano — una memoria, una caja, una persona confiada — con una conexión de red silenciosa que nadie vigila. La primera mitad se resuelve mejor con hábitos: no conectes lo que no compraste, no aceptes lo que no iniciaste, usa un administrador de contraseñas. La segunda mitad es donde el software de verdad puede ayudar, porque una conexión es un hecho que tu Mac puede ver antes de que suceda.

Ninguna herramienta protege contra todo, y la que dice hacerlo te está vendiendo un cuento. Lo que sí puedes hacer es cerrar los huecos que la serie aprovechaba una y otra vez: saber qué dispositivos comparten tu red, saber qué apps hablan con internet y por qué, y asegurarte de que nada nuevo — venga de una memoria USB o de donde sea — pueda hacerlo sin preguntarte primero.

Dónde entran FireAI y HisnLabs

Casi todos los hackeos de la serie terminan igual: algo en la computadora atacada habla en silencio con el atacante. El trabajo de FireAI es hacer visible ese momento — y que tú, no el atacante, decidas si sucede.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes