El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

¿Qué tanto habla tu Mac? Lo que macOS dice de ti sin preguntarte

¿Qué tanto habla tu Mac? Lo que macOS dice de ti sin preguntarte

Un firewall que solo vigila las aplicaciones que tú instalaste está viendo la mitad de la película. macOS por sí mismo genera un flujo constante de conexiones salientes — revisa actualizaciones de software, sincroniza iCloud, valida firmas de aplicaciones — y uno de esos canales fue, durante un tiempo, prácticamente imposible de bloquear para un usuario.

El descubrimiento de trustd

El 12 de noviembre de 2020, el investigador de seguridad Jeffrey Paul documentó que macOS Big Sur envía a los servidores de Apple un hash que identifica cada aplicación que abres, por una conexión sin cifrar, como parte de una verificación de revocación de certificados (OCSP). Cada solicitud llevaba el identificador de la aplicación, tu dirección IP y una marca de tiempo — en la práctica, un registro de qué ejecutas y cuándo, viajando en texto plano por la red.

El proceso que hacía estas verificaciones, trustd, estaba en una lista del sistema que herramientas de filtrado de contenido como Little Snitch no podían interceptar ni bloquear, así que activar un firewall o una VPN no servía de nada. El punto de Paul no era que Apple leyera esos registros — era que cualquiera en posición de ver el tráfico, desde tu proveedor de internet hasta alguien espiando la red, podía hacerlo.

No es el único canal

Las verificaciones OCSP son un ejemplo de un patrón más amplio: Actualización de Software busca versiones nuevas según su propio calendario, iCloud y Handoff mantienen varias conexiones en segundo plano abiertas entre tus dispositivos, y las sugerencias de Siri y Spotlight pueden consultar a Apple para obtener resultados — todo antes de que hayas abierto una sola aplicación de terceros.

Qué significa esto para ti

  • El tráfico en segundo plano de macOS es real, está documentado y, en al menos un caso, se demostró que evadía por completo los firewalls instalados por el usuario.
  • Esto es un tema de privacidad y visibilidad más que de malware — el tráfico es de la propia Apple, pero no tenías forma de verlo ni de decidir sobre él.
  • Una herramienta que muestre las conexiones a nivel de red, no solo las que una aplicación declara, es la única manera de saber qué está saliendo realmente de tu Mac.

Dónde entran FireAI y HisnLabs

Nada de esto hace que macOS sea malicioso — lo convierte en una computadora con sus propias opiniones sobre qué debe salir a internet, y justo por eso importa un firewall que muestre cada conexión, de cada proceso, aunque nunca instales una sola aplicación riesgosa.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes