El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Spyware en una Mac: cómo detectarlo, qué lo elimina y cómo mantenerlo fuera

Spyware en una Mac: cómo detectarlo, qué lo elimina y cómo mantenerlo fuera

«Spyware» abarca tres cosas bastante distintas en una Mac, y la respuesta correcta a cada una es diferente. Meterlas en la misma bolsa es la forma en que la gente termina comprando la herramienta equivocada o, peor, dando un paso que la pone en más peligro. Este artículo separa las tres, enumera las señales que de verdad vale la pena buscar, señala las vías de eliminación que recomiendan las fuentes serias y luego dice dónde encaja un firewall por aplicación como FireAI y, con la misma claridad, dónde no. FireAI no detecta spyware en el disco y no lo elimina.

Tres tipos de spyware

El stalkerware es software comercial instalado por alguien que tiene, o tuvo, acceso a tu Mac y a tu contraseña: una pareja, un familiar, un empleador. La Coalition Against Stalkerware, fundada en 2019 por organizaciones contra la violencia doméstica y empresas de seguridad, lo define como herramientas que «permiten a alguien espiar en secreto la vida privada de otra persona», corriendo ocultas y sin el consentimiento de la persona afectada. Muchas veces se vende bajo la etiqueta de control parental o supervisión de empleados, y le reporta a quien lo instaló.

Los infostealers son lo contrario en todos los sentidos: automatizados, impersonales y rápidos. Llegan como una aplicación crackeada, una actualización falsa o una descarga promocionada mediante un anuncio en buscadores, piden tu contraseña de inicio de sesión en un diálogo convincente, copian contraseñas del navegador, cookies y archivos de carteras digitales, suben el paquete de un jalón y muchas veces se borran a sí mismos. No hay vigilancia continua que notar; el daño se hace en segundos.

El spyware mercenario es el más raro y el más capaz. La página de Apple sobre notificaciones de amenazas describe estos ataques como «excepcionalmente bien financiados» y «mucho más sofisticados que la actividad cibercriminal habitual», asociados históricamente a actores estatales y a empresas como NSO Group, cuya herramienta Pegasus ha documentado a detalle el Citizen Lab, y dirigidos a periodistas, activistas, políticos y diplomáticos. Apple afirma sin rodeos que «la gran mayoría de los usuarios nunca será objetivo».

Las señales que de verdad significan algo

La mayoría de las listas de «señales de que tu Mac está infectada» están rellenas de síntomas (lentitud, calor, una batería caliente) que describen casi cualquier Mac con un navegador abierto. El spyware moderno está diseñado para ser silencioso, y las señales útiles son estructurales, no de rendimiento:

  • Permisos que no otorgaste. Abre Configuración del Sistema, Privacidad y seguridad, y lee las listas de Accesibilidad, Monitoreo de entrada, Grabación de pantalla y audio del sistema, Acceso total al disco y Micrófono, que Apple documenta en Cambiar la configuración de Privacidad y seguridad en la Mac. El stalkerware los necesita para registrar teclas y capturar la pantalla, y un nombre que no reconoces en esas listas es la señal más concreta que existe.
  • Elementos que se inician solos. En General, Ítems de inicio y extensiones, Apple enumera las aplicaciones que se abren al iniciar sesión y las que pueden correr en segundo plano. Cualquier cosa que no hayas agregado tú pertenece a tu lista de preguntas.
  • Perfiles de configuración o administración de dispositivos en la que no te inscribiste, visibles en Privacidad y seguridad, Perfiles.
  • Extensiones del navegador que no instalaste, y un motor de búsqueda predeterminado cambiado.
  • Una notificación de amenaza de Apple, enviada por correo a la dirección de tu cuenta de Apple y como un aviso en account.apple.com después de iniciar sesión. Apple dice que son alertas de alta confianza; también advierte que nunca te pide en ellas que abras un enlace o instales nada.
  • Conexiones de salida de un proceso del que nunca has oído, sobre todo al iniciar sesión o con una periodicidad fija. Aquí es donde un monitor de red se gana su lugar, y es la señal que las otras cinco no pueden mostrarte.

Una advertencia más sobre las señales: la ausencia de pruebas no es prueba de ausencia. Una Mac con listas de permisos limpias y sin ítems de inicio desconocidos puede de todos modos haber sido golpeada por un infostealer que terminó su trabajo y se borró hace semanas, y por eso un administrador de contraseñas, contraseñas únicas y autenticación de dos factores en todas las cuentas importan más que cualquier revisión después de los hechos. Si encuentras alguna de las señales anteriores, cambia tus contraseñas desde otro dispositivo antes de hacer cualquier otra cosa en la Mac sospechosa.

Lo que ofrece Apple

Dos mecanismos de Apple son directamente relevantes. El modo Aislamiento, disponible en macOS Ventura y posteriores, es un intercambio deliberado de comodidad por superficie de ataque: se bloquean la mayoría de los tipos de adjuntos de Mensajes, se desactivan tecnologías web complejas, se rechazan las llamadas de FaceTime de personas a las que no has llamado recientemente, los accesorios por cable requieren que la Mac esté desbloqueada y no se pueden instalar perfiles de configuración. Apple lo describe como algo para personas que enfrentan ataques «extremadamente raros y altamente sofisticados», y cuando el Citizen Lab reportó la cadena de exploits BLASTPASS en 2023, tanto él como Apple dijeron creer que el modo Aislamiento había bloqueado ese ataque en particular.

El segundo es XProtect, que la Guía de seguridad de la plataforma de Apple describe como la detección y eliminación de familias conocidas de software hostil cuando se ejecutan o cuando llegan nuevas firmas. Eso cubre, en silencio, los infostealers y los productos de stalkerware que Apple ya catalogó, y por eso mantener macOS actualizado es el primer paso de prevención y el más barato. No cubre un producto para el que Apple todavía no ha agregado una regla.

Cómo revisarlo, y qué lo elimina

Para una primera revisada gratuita a lo que está configurado para ejecutarse de forma persistente, KnockKnock, de la Objective-See Foundation sin fines de lucro, enumera agentes y demonios de inicio, ítems de inicio de sesión, extensiones del navegador, tareas cron y otras ubicaciones de persistencia, muestra el estado de firma de código de cada elemento y puede cotejarlos con VirusTotal. Responde a la pregunta «¿quién está ahí?» en lugar de eliminar nada, lo que en un caso de stalkerware es muchas veces exactamente lo que quieres antes de decidir qué hacer.

Para eliminar familias conocidas de spyware e infostealers, Malwarebytes para Mac ofrece un escáner gratuito que la empresa describe como una herramienta de limpieza para infecciones que ya ocurrieron. Para cualquier cosa que no puedas identificar o limpiar, el soporte de Apple es la primera llamada correcta, y el último recurso que Apple documenta es una reinstalación limpia de macOS desde Recuperación después de respaldar tus archivos, restaurando luego solo los documentos, no las aplicaciones, desde ese respaldo.

Dos casos requieren otro orden de acción. Si sospechas de stalkerware instalado por alguien cercano, la Coalition Against Stalkerware y las organizaciones contra la violencia doméstica aconsejan pensar en la seguridad antes de eliminarlo: quitar el software alerta a la persona que lo instaló, y las pruebas en la máquina pueden importar más adelante. Si recibes una notificación de amenaza de Apple, el consejo de la propia Apple es activar el modo Aislamiento, actualizar todos los dispositivos y contactar a la Digital Security Helpline de Access Now, un servicio gratuito y disponible las 24 horas para personas en riesgo. El spyware mercenario es un trabajo para especialistas forenses, no para un escáner.

Mantenerlo fuera

La prevención es sobre todo una lista corta de hábitos que la propia documentación de Apple respalda. Instala las actualizaciones el día que salen. No fuerces Gatekeeper para ejecutar una aplicación de un desarrollador desconocido; la página de soporte de Apple sobre ese diálogo lo llama la forma más común en que una Mac se infecta. Nunca escribas tu contraseña de inicio de sesión en un diálogo que muestre una aplicación que acabas de descargar. Usa una cuenta estándar (sin permisos de administrador) separada para el trabajo diario. Revisa las listas de permisos de Privacidad y seguridad cada pocos meses y elimina lo que no uses. Si tu trabajo te pone en riesgo, activa el modo Aislamiento y acepta la fricción.

El paso que ninguno de esos cubre es la red. Todo tipo de spyware, desde el producto de stalkerware más barato hasta Pegasus, tiene que reportarle a alguien, y lo hace mediante una conexión de salida desde un proceso de tu Mac. Un firewall por aplicación pone ese paso enfrente de ti. En FireAI, una aplicación que nunca se ha conectado recibe un aviso de permiso con la razón del modelo local, de modo que una herramienta de vigilancia instalada mientras no estabas no puede reportarse a casa en silencio la primera vez. Sus fuentes de inteligencia de amenazas (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL y los nodos de salida de Tor actuales) rechazan localmente los destinos hostiles conocidos, sin que tu tráfico salga de la Mac. El modo Paranoico bloquea por defecto las aplicaciones sin firmar, la telemetría y los rastreadores, y el mapa en vivo muestra adónde va cada conexión, que es una forma rápida de notar que un proceso desconocido habla con un país desconocido. La protección de datos sin cifrar evita que un número de tarjeta, una contraseña o una clave de API salgan por HTTP sin cifrar, que es como sigue reportando parte del stalkerware más barato.

Los límites merecen la misma claridad. FireAI no escanea archivos, no detecta spyware en el disco y no elimina nada. El spyware que se esconde dentro de una aplicación que ya permitiste, o que manda tráfico cifrado a un destino con reputación limpia, no se distingue del tráfico normal. El spyware mercenario que corre dentro de un proceso del sistema hereda los permisos de ese proceso. Un firewall te da visibilidad sobre el único paso que el spyware no puede saltarse; la eliminación es trabajo de las herramientas y las personas mencionadas arriba, y la prevención empieza con los hábitos de cuenta, actualizaciones y permisos que no cuestan absolutamente nada.

Dónde entran FireAI y HisnLabs

FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes