El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Seguridad Mac para creativos: proteger el trabajo del cliente antes de que salga

Seguridad Mac para creativos: proteger el trabajo del cliente antes de que salga

Un estudio de diseño, un editor de video, un fotógrafo, un equipo pequeño de videojuegos: lo que tienen en común es que lo más valioso que hay en sus Macs no es suyo. Es la campaña de un cliente que todavía no se lanza, el render de un producto que no se ha anunciado, un primer corte bajo embargo, una identidad de marca que el consejo directivo aún no ha visto. Si se filtra, el daño no se mide en hardware sino en una relación y, muchas veces, en una cláusula del contrato. Eso cambia lo que «seguridad Mac» debería significar para un negocio creativo. Se trata menos de virus en el sentido clásico y más de tres cosas: credenciales, plugins y los caminos por los que viajan tus archivos.

Por qué las Macs de los creativos valen el tiempo de alguien

Las estaciones de trabajo creativas están inusualmente bien conectadas. Una sola Mac suele tener una cuenta de Adobe con la sesión abierta, una sesión de Figma o Sketch, un cliente de Frame.io o Dropbox, un marcador SFTP al servidor del cliente, un administrador de fuentes, una cuenta de banco de imágenes y un navegador con una docena de inicios de sesión guardados para portales y herramientas de revisión. Ese es exactamente el material para el que se escriben los infostealers. Jamf Threat Labs describió en abril de 2024 cómo los infostealers para macOS que rastrea recolectan inicios de sesión guardados en el navegador, datos de tarjetas de crédito y contraseñas del llavero, junto con datos de billeteras de criptomonedas. Nada en una Mac creativa la hace inmune a eso; al contrario, la enorme cantidad de sesiones activas la vuelve un objetivo más atractivo que una computadora de oficina común.

La segunda razón es el hábito de software del oficio. El trabajo creativo funciona a base de plugins, scripts, paquetes de LUT, pinceles, presets y pequeñas utilerías que circulan entre colegas. Algunas son de paga, muchas gratuitas y unas cuantas están crackeadas. El caso de ransomware para Mac más instructivo de los últimos años entró exactamente por esa puerta: ThreatDown (entonces Malwarebytes) reportó en junio de 2020 que ThiefQuest, llamado al principio EvilQuest, se propagaba mediante instaladores piratas de Little Snitch y de Mixed In Key, una herramienta que los DJ usan para analizar pistas. Además de cifrar archivos, traía un keylogger y abría un shell inverso hacia un servidor de mando y control. Un plugin de audio crackeado es, para un atacante, un vehículo de entrega perfectamente dirigido a un público creativo.

Amenaza uno: credenciales robadas, no Macs robadas

Cuando el trabajo de un estudio se filtra, la laptop casi nunca salió del edificio. Alguien reutilizó su inicio de sesión de la nube en un sitio que sufrió una brecha, o un infostealer que corrió durante noventa segundos y se borró a sí mismo sacó un token de sesión del navegador. Las defensas prácticas no tienen nada de glamorosas. Usa un administrador de contraseñas para que cada portal de cliente, herramienta de revisión y servicio de transferencia de archivos tenga su propia contraseña larga y única; la app Contraseñas integrada de Apple lo hace sin costo en macOS. Activa la autenticación de dos factores en las cuentas que guardan activos de clientes, empezando por tu almacenamiento en la nube, tu organización de Adobe o Figma y tu correo. Y trata un inicio de sesión compartido del estudio como una filtración en espera: una cuenta por persona significa una cuenta que revocar cuando termina el contrato de un freelancer.

Aquí es también donde un firewall por aplicación se gana un lugar en una Mac creativa, aunque no de la forma que el marketing de seguridad suele sugerir. FireAI no escanea tu disco en busca de infostealers y no te va a decir que un archivo es malicioso. Lo que hace es vigilar la red. Un infostealer tiene que mandar lo que recolectó a algún lado, y tiene que hacerlo desde un proceso que nunca antes se ha conectado. Las solicitudes de permiso de FireAI preguntan antes de que una app desconocida haga su primera conexión, y su revisión en el propio equipo marca o bloquea conexiones desde binarios desconocidos hacia destinos sospechosos. Eso no detiene la recolección; puede detener la entrega, y hace visible el intento en lugar de silencioso.

Amenaza dos: plugins y herramientas «gratis» que llaman a casa

La mayoría de los plugins son honestos. El problema es que no tienes una forma fácil de saber cuáles no lo son, porque un plugin corre con el mismo acceso a la red que la app que lo aloja. Figma es una de las pocas plataformas que lo hace explícito: su manifiesto de plugins tiene un campo networkAccess, y su documentación para desarrolladores dice que allowedDomains es una lista obligatoria de los dominios que un plugin tiene permitido alcanzar. Es un buen modelo, y también un recordatorio de lo poco común que es. Un script de After Effects, un panel de Photoshop, un complemento de Blender o un plugin de Logic no tienen ninguna declaración así. Si quiere mandar los nombres de tus archivos de proyecto, el identificador de tu equipo o el contenido de tu portapapeles a un servidor en otro país, nada en la aplicación anfitriona te lo va a decir.

Una vista a nivel de red es la respuesta honesta a ese hueco. Con el mapa mundial en vivo de FireAI, cada conexión que hace tu Mac aparece sobre un globo, con las bloqueadas en rojo, de modo que un plugin que habla con un país inesperado resalta de inmediato. Las reglas por aplicación te permiten autorizar los servidores de actualización y licencias de la propia Adobe mientras niegas todo lo demás que esa misma aplicación intenta alcanzar, y como las reglas siguen la firma de código de la app, una versión actualizada conserva las mismas reglas. La protección de datos sin cifrar agrega una verificación concreta que importa a los creativos: impide que números de tarjeta, contraseñas y claves de API salgan por HTTP sin cifrar, que es exactamente el tipo de transporte descuidado que suele usar una utilería «gratis» escrita a las carreras.

Conviene dejar claros dos límites. Primero, un firewall ve conexiones, no intenciones: puede mostrarte que un plugin de corrección de color habla con un servidor de licencias cada hora, pero solo tú puedes decidir si eso es aceptable. Segundo, FireAI no analiza el código ni la memoria del plugin. Si quieres saber si un archivo específico es hostil, ese es un trabajo para un escáner o para una máquina de pruebas aislada, no para un firewall.

Amenaza tres: la sincronización en la nube como canal de exfiltración

Los clientes de sincronización son el sistema circulatorio del estudio, y justo por eso les gustan a los atacantes. MITRE ATT&CK cataloga la exfiltración a almacenamiento en la nube (T1567.002): en lugar de construir su propio canal, los adversarios suben los datos robados a un servicio legítimo de almacenamiento en la nube, porque ese tráfico se ve igual que el de todos los demás. En una Mac creativa con Dropbox, Google Drive, iCloud Drive, Frame.io y una pestaña de WeTransfer abiertos al mismo tiempo, unos cientos de megabytes saliendo por HTTPS hacia un dominio de almacenamiento conocido pasan desapercibidos por diseño.

No puedes arreglar esto bloqueando el almacenamiento en la nube; el estudio dejaría de funcionar. Lo que sí puedes hacer es acotarlo. Decide qué cliente de sincronización es el canal oficial para los activos de clientes y dale a esa única app una regla que autorice sus servidores. Luego checa qué más en el equipo está hablando con servicios de almacenamiento. Un ayudante de render, una utilería de fuentes o una herramienta de capturas de pantalla que se conecta a un dominio de alojamiento de archivos merece una pregunta. Las reglas por aplicación de FireAI convierten esto en una lista de permitidos deliberada en lugar de una suposición: el cliente de sincronización aprobado se autoriza por firma de código, y cualquier otra app que intente alcanzar el mismo dominio recibe una pregunta en lugar de pase libre. Para un equipo, el conjunto de reglas se puede exportar como un archivo de texto plano e importar en cada Mac del estudio, de modo que la computadora de alguien recién contratado arranca con la misma política que la de todos los demás.

Lo que un firewall no cubre, y quién sí lo hace

Vale la pena ser preciso, porque a los negocios creativos se les vende mucha «protección» empaquetada. FireAI es un firewall de red. No cifra tus archivos, no les hace respaldo, no los escanea y no puede descifrar nada que un ransomware ya haya bloqueado. Esos trabajos son reales, y en una Mac las mejores herramientas para hacerlos son las que Apple incluye. FileVault cifra el disco completo para que una MacBook perdida o robada no se convierta en un archivo de clientes perdido; la guía de soporte de Apple lo describe como impedir que alguien descifre o acceda a tus datos sin tu contraseña de inicio de sesión. Time Machine te da respaldos con versiones en una unidad externa o un volumen de red, y la guía de Apple explica cómo configurarlo. Conserva al menos un respaldo que no esté montado permanentemente, para que lo que corra en la Mac no pueda alcanzar también el respaldo.

Gatekeeper es la otra capa en la que apoyarse en lugar de pelear con ella. La documentación de seguridad de plataforma de Apple explica que existe para ayudar a garantizar que solo corra software de confianza en una Mac, verificando la identidad del desarrollador y la notarización antes de que se abra una app descargada. Cuando el instalador de un plugin te pide brincarte esa verificación, la petición en sí ya es información. Los modos de seguridad más estrictos de FireAI, Paranoid y Under attack, agregan una versión de esa misma disciplina del lado de la red, bloqueando por completo la conexión de apps sin firmar.

Una lista breve para un estudio

  • Una cuenta por persona en cada servicio que guarde trabajo de clientes, con administrador de contraseñas y autenticación de dos factores activada.
  • FileVault en cada Mac, Time Machine hacia una unidad que no esté siempre conectada, y una restauración probada antes de necesitarla.
  • Nada de plugins crackeados, nunca; si una herramienta te pide brincarte Gatekeeper, toma eso como la respuesta a si deberías instalarla.
  • Un firewall por aplicación con preguntas en la primera conexión, para que un plugin o una utilería nuevos tengan que pedir permiso antes de hablar con internet.
  • Un cliente de sincronización oficial para los activos de clientes, autorizado por regla; todo lo demás que alcance dominios de almacenamiento se revisa.
  • Un archivo de reglas exportado y compartido en el estudio para que cada estación aplique la misma política desde el primer día.

Nada de esto es heroico. Es la diferencia entre un estudio que se entera de una filtración por el registro de su firewall y uno que se entera por el cliente.

Dónde entran FireAI y HisnLabs

For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes