La mayoría de los artículos sobre ransomware en la Mac empiezan ya sea descartándolo («las Mac no tienen ransomware») o inflándolo («los ataques están explotando»). Ninguna de las dos cosas es honesta. El historial documentado es corto, específico y vale la pena leerlo con cuidado, porque te dice exactamente para qué sirve cada capa de una defensa. Este artículo repasa ese historial, luego las capas, y es explícito sobre cuál cubre un firewall y cuáles no.
Qué ha pasado realmente en macOS
KeRanger, marzo de 2016. La Unit 42 de Palo Alto Networks reportó el 6 de marzo de 2016 que un instalador comprometido del cliente BitTorrent Transmission, descargado desde el propio sitio del proyecto, traía el primer ransomware totalmente funcional para OS X. Estaba firmado con un certificado de desarrollador válido, lo que le permitió pasar Gatekeeper. Su comportamiento es la parte que conviene recordar: según Unit 42, esperó tres días, luego se conectó a sus servidores de mando y control a través de la red Tor, y solo después de eso empezó a cifrar archivos. Apple revocó el certificado y actualizó XProtect en cuestión de días.
ThiefQuest, también llamado EvilQuest, junio de 2020. Objective-See, de Patrick Wardle, publicó su primer análisis el 29 de junio de 2020, describiendo una muestra que se propagaba mediante instaladores troyanizados de software pirata y persistía a través de agentes y demonios de inicio. ThreatDown (entonces Malwarebytes) reportó al día siguiente que entre los instaladores piratas estaban Little Snitch y Mixed In Key. El cifrado era casi lo de menos: la muestra también traía un registrador de teclas y abría una shell inversa hacia un servidor de mando y control, razón por la que los investigadores la rebautizaron. Era un ladrón de datos disfrazado de ransomware.
LockBit, abril de 2023. BleepingComputer reportó el 16 de abril de 2023 que se habían encontrado cifradores construidos para macOS de LockBit, una de las operaciones de ransomware como servicio más grandes de ese momento. Los investigadores que examinaron las compilaciones concluyeron que muy probablemente eran versiones de prueba, con referencias a sistemas incompatibles y piezas faltantes de funcionalidad específica de macOS, y que no estaban listas para ataques reales. La historia importa menos por lo que hacía la compilación que por lo que señalaba: una gran operación criminal había decidido que la Mac valía un presupuesto de ingeniería.
Tres casos en siete años no son una epidemia. Pero cada uno entró por una vía que sigue existiendo hoy: una descarga de confianza reemplazada en silencio, software pirata y una cadena de suministro criminal industrializada. Una defensa por capas se construye alrededor de esas vías, no alrededor de una cifra de titular.
Capa uno: evitar que se ejecute código no confiable
La propia documentación de seguridad de la plataforma de Apple describe la protección de macOS contra el software hostil en tres etapas: evitar que se inicie (la App Store, Gatekeeper y la notarización), bloquear su ejecución (las mismas herramientas más XProtect) y remediarlo después de que se ejecutó (XProtect de nuevo). Esta es la capa que detuvo a KeRanger en cuestión de días una vez que Apple revocó el certificado. También es la capa que el software pirata existe para derrotar: cada víctima de ThiefQuest había brincado Gatekeeper a propósito para instalar una aplicación crackeada. El control más eficaz contra el ransomware en una Mac no es, por lo tanto, un producto. Es una política: nada crackeado, nada de un torrent, y ningún «clic derecho, Abrir» para forzar una advertencia de Gatekeeper a menos que sepas exactamente por qué apareció la advertencia.
Capa dos: vigilar la red, porque el ransomware habla
El cifrado es el último paso, no el primero. MITRE ATT&CK lo cataloga como Data Encrypted for Impact (T1486), una técnica de la fase de impacto, y las fases anteriores involucran la red. Una muestra obtiene una clave o instrucciones de un servidor de mando y control; puede exfiltrar archivos antes de cifrarlos para que el rescate también amenace con publicarlos, lo que ATT&CK cataloga como Exfiltration Over C2 Channel (T1041); ThiefQuest incluso corría una shell inversa. KeRanger se quedó quieto tres días y luego hizo su primera conexión de salida por Tor. Esa primera conexión es lo que un firewall por aplicación está en posición de ver.
Aquí es donde encaja FireAI, y el encaje es estrecho pero real. FireAI no detecta el cifrado. No vigila cómo cambian los archivos, no analiza procesos ni memoria, y no puede descifrar nada. Lo que hace es tratar cada conexión de salida como una decisión. Un binario que nunca se ha conectado provoca un aviso de permiso, con la razón del modelo local mostrada al lado; ese mismo modelo puede bloquear o marcar por sí solo una conexión de una aplicación desconocida hacia un destino sospechoso. Las fuentes de inteligencia de amenazas que FireAI aplica localmente incluyen la lista de nodos de salida de Tor, abuse.ch, Spamhaus, FireHOL y listas de phishing, de modo que una primera conexión a infraestructura criminal conocida se bloquea por regla y no por criterio. Y si sospechas que algo está corriendo, el interruptor de emergencia corta el acceso a internet conservando la red local, lo que rompe el enlace de mando y control sin desconectar una máquina que quizá necesites para el análisis forense.
Ten claros los modos de falla. Una muestra que cifra sin conectarse nunca, usando una clave incrustada en su propio código, es invisible para un firewall. Una muestra que usa una aplicación ya aprobada, un navegador por ejemplo, para llegar a su servidor se confunde con el tráfico permitido. Un firewall reduce las probabilidades de que el ataque sea silencioso y completo; no hace imposible el cifrado.
Capa tres: respaldos fuera del alcance del atacante
Que un cifrado sea una mala tarde o una semana que acaba con el negocio lo decide por completo esta capa. La guía #StopRansomware de CISA la pone en primer lugar entre sus pasos de preparación: mantener respaldos cifrados y fuera de línea de los datos críticos y probarlos con regularidad, y considerar almacenamiento inmutable que proteja los datos guardados sin necesitar un entorno aparte. La palabra que hace el trabajo es fuera de línea. Un disco de Time Machine permanentemente conectado es un volumen montado, y un volumen montado es un objetivo; una carpeta de sincronización en la nube no es para nada un respaldo si sincroniza fielmente las versiones cifradas de tus archivos encima de los originales.
En una Mac, la versión práctica es sencilla. La guía de Apple sobre Time Machine explica cómo configurar respaldos automáticos en un disco externo o en un volumen de red compatible. Alterna dos discos y mantén uno desconectado, o al menos expulsa el disco entre respaldos. Guarda una segunda copia en algún lugar que versione los archivos en vez de replicarlos, para que la versión limpia de ayer sobreviva a la sobrescritura de hoy. Después prueba restaurar un archivo real, desde el disco desconectado, para saber que el proceso funciona antes de necesitarlo bajo presión. FireAI no tiene ningún papel en esta capa, y conviene decirlo: ningún firewall respalda nada.
Capa cuatro: limitar lo que una Mac puede alcanzar
El ransomware en las empresas hace la mayor parte de su daño en el almacenamiento compartido, y una Mac con un recurso compartido montado puede cifrar todo aquello en lo que pueda escribir. Dale a las personas acceso de escritura solo a los recursos compartidos que realmente usan, y dale a las cuentas de servicio sus propias credenciales para que un inicio de sesión comprometido no abra todo el servidor de archivos. En la propia Mac, las reglas por aplicación de FireAI te permiten decidir qué aplicaciones pueden siquiera llegar a tu NAS, a tus hosts de almacenamiento en la nube o a la red de la oficina: un binario desconocido que intenta alcanzar el servidor de archivos por el puerto 445 tiene que pasar una regla que nunca se le otorgó. Los modos de seguridad más estrictos, Paranoico y Bajo ataque, van más lejos y niegan por completo el acceso a la red a las aplicaciones sin firmar.
Si de todos modos ocurre
- Desconecta la Mac de la red primero. El interruptor de emergencia de FireAI lo hace conservando disponible la red local; desconectar el cable lo hace de forma más completa.
- No pagues antes de haber revisado tus respaldos. La guía de CISA recorre el aislamiento, el triaje y el reporte antes de cualquier decisión sobre un rescate.
- Conserva la máquina. Borrarla destruye las pruebas que te dicen cómo entró la muestra y qué mandó hacia afuera.
- Repórtalo. En Estados Unidos, a CISA o al FBI; en Francia, a Cybermalveillance.gouv.fr y con una denuncia ante la policía; en otros países, a tu CERT nacional.
- Restaura desde la copia fuera de línea sobre una instalación limpia, no sobre el sistema comprometido.
Qué significa honestamente «defensa completa»
Ninguna herramienta por sí sola es una defensa contra el ransomware, y cualquier fabricante que diga lo contrario está vendiendo una capa como si fueran cuatro. Gatekeeper y tu propia disciplina al descargar evitan que se ejecute la mayor parte del código hostil. Un firewall por aplicación obliga al código que sí se ejecuta a pedir permiso antes de hablar, y bloquea los destinos que ya se sabe que son criminales. Los respaldos fuera de línea hacen que el cifrado sea sobrevivible. El mínimo privilegio en los recursos compartidos evita que una Mac infectada se convierta en un incidente para toda la oficina. Las capas se traslapan a propósito, porque cada una tiene un hueco que las demás cubren. Así se ve una defensa que aguanta: no impenetrable, sino construida para que ninguna falla aislada sea fatal.
Dónde entran FireAI y HisnLabs
The two best-documented Mac ransomware families, KeRanger and ThiefQuest, both talked to a server before or during encryption — and watching for that conversation, from a binary that has never connected before, is the one part of the defence a per-app firewall like FireAI can honestly claim.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
