El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Sí, las Mac se infectan: una breve historia documentada del malware real en Mac

Sí, las Mac se infectan: una breve historia documentada del malware real en Mac

El propio marketing de Apple ayudó a construir este mito durante años, y siempre fue falso. macOS recibe menos malware que Windows porque tiene una participación más pequeña y más cerrada del mercado de computadoras de escritorio, no porque sea inmune. Dos casos documentados muestran exactamente qué tan reales, y qué tan silenciosas, pueden ser las infecciones en Mac.

KeRanger: el primer ransomware funcional para Mac

El 4 de marzo de 2016, investigadores de Palo Alto Networks encontraron KeRanger, código malicioso escondido dentro de un instalador oficial de Transmission, un popular cliente de BitTorrent, después de que los atacantes comprometieran el propio servidor de descargas de la aplicación.

El instalador traía una firma legítima de desarrollador de Apple, lo que le permitió pasar de largo frente a Gatekeeper, el punto de control que usa macOS para decidir si una aplicación es segura de abrir. Una vez en ejecución, esperó tres días, luego cifró los archivos de la víctima y exigió un bitcoin —unos 400 dólares en ese momento— para desbloquearlos. Más de 7,000 usuarios de Mac instalaron la aplicación infectada antes de que fuera detectada.

Silver Sparrow: malware hecho para un chip que Apple acababa de lanzar

En febrero de 2021, el equipo de detección de Red Canary encontró un nuevo grupo de malware al que llamaron Silver Sparrow. Malwarebytes lo contabilizó en 29,139 equipos Mac en 153 países, sobre todo en Estados Unidos, Reino Unido, Canadá, Francia y Alemania.

Lo que lo hizo notable: una de las versiones incluía un binario compilado para correr de forma nativa en el flamante chip M1 de Apple, en un momento en que casi ningún malware apuntaba a Apple Silicon. Los investigadores lo observaron durante más de una semana y nunca lo vieron entregar una carga final: simplemente se quedaba ahí, reportándose, capaz de instalar lo que sus operadores decidieran después.

Qué significa esto para ti

  • Las Mac ejecutan malware real, incluidos ransomware y amenazas hechas para los chips más nuevos de Apple: esto no es hipotético.
  • Los dos casos anteriores entraron a través de un instalador firmado y de confianza y de una descarga comprometida, no de un sitio web obviamente sospechoso.
  • Una amenaza latente como Silver Sparrow no hace nada sospechoso ante un escáner de firmas mientras espera; solo su comportamiento de red —reportándose según un calendario— la delata.

Dónde entran FireAI y HisnLabs

El punto no es que las Mac sean inseguras, sino que la idea de «es una Mac, no se puede infectar» es justo la suposición que deja pasar desapercibido algo como Silver Sparrow o KeRanger; un firewall que te muestra cada conexión saliente es lo que atrapa lo que un escáner por firmas no vio.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes