Lección 4 de 7 · 8 min
Rootkits: el software malicioso que se esconde de ti
El trabajo de un rootkit es seguir oculto y seguir ahí. Mira cómo funcionan, por qué cuanto más hondo están más peligrosos son y cómo el macOS actual les pone las cosas mucho más difíciles.
La mayoría del software malicioso quiere hacer algo: robar, cifrar, espiar. Un rootkit quiere que no se le vea mientras tanto. El NIST define un rootkit como un conjunto de herramientas que usa un atacante tras obtener acceso de nivel root en un equipo, para ocultar sus actividades y mantener el acceso privilegiado por medios encubiertos. El nombre viene de Unix, donde «root» es la todopoderosa cuenta de administrador, y el «kit» era el lote de herramientas modificadas que un intruso dejaba para conservar ese poder en silencio.
Dos tareas: persistir y ocultarse
Un rootkit suele combinar dos capacidades. La persistencia consiste en sobrevivir a reinicios y actualizaciones para que el atacante no pierda el acceso. La ocultación consiste en esconder archivos, procesos y conexiones de red de las mismas herramientas que usarías para buscarlos. MITRE ATT&CK describe el segundo truco directamente: los rootkits ocultan programas, archivos, conexiones de red y servicios interceptando y modificando las llamadas del sistema operativo que informan sobre ellos. Si la parte del sistema a la que preguntas «¿qué se está ejecutando?» ha sido manipulada, simplemente puede omitir la respuesta.
Cuanto más profundo, más difícil de encontrar
| Nivel | Dónde vive | Dificultad para detectarlo y eliminarlo |
|---|---|---|
| Nivel de usuario | Sustituye o intercepta programas y bibliotecas corrientes que se ejecutan con tu cuenta | Difícil, pero herramientas con más privilegios suelen detectar la manipulación |
| Nivel de kernel | Se carga en el núcleo del sistema operativo, desde donde puede mentir a todos los programas | Muy difícil: el propio sistema da información falsa |
| Nivel de arranque y firmware | Se inicia antes que el sistema operativo, en el arranque o en el firmware de un componente | Lo más difícil: puede sobrevivir a una reinstalación completa del sistema |
La regla general es que el código que se ejecuta en un nivel más bajo y más privilegiado puede engañar al código que se ejecuta por encima. Por eso los rootkits apuntan lo más bajo posible, y por eso los defensores se esfuerzan tanto en que las capas más bajas de una computadora resistan la manipulación.
Cómo se defiende macOS
El macOS actual está diseñado para negar a los rootkits los escondites que usaban antes. Apple documenta varias capas en su guía de seguridad de plataformas:
- La Protección de la Integridad del Sistema (SIP) impide que incluso la cuenta de administrador modifique partes protegidas del sistema, como las carpetas y los procesos del sistema. Apple recomienda dejarla activada.
- El volumen del sistema está sellado y firmado: al arrancar, macOS comprueba que los archivos del sistema son exactamente los que envió Apple y se niega a usar un sistema modificado.
- El arranque seguro en Apple silicon (y en las Mac con chip T2) verifica cada etapa del arranque antes de ejecutarla, para que ningún código se cuele antes del sistema operativo.
- Las extensiones de kernel de terceros están restringidas y requieren aprobación explícita; Apple ha trasladado la mayor parte de lo que hacían a extensiones del sistema, que se ejecutan fuera del kernel.
Juntas, estas capas hacen que el rootkit de kernel clásico sea mucho más difícil de instalar en una Mac actual con la configuración por defecto. Por eso también los atacantes tienden ahora a quedarse en el nivel de usuario y a recurrir a trucos de persistencia como los ítems de inicio y los agentes de lanzamiento, que no necesitan romper los sellos del sistema.
La persistencia que puedes comprobar tú mismo
Como los rootkits profundos son difíciles de instalar, la mayor parte de la persistencia en las Mac actuales es visible si sabes dónde mirar. macOS muestra los ítems de inicio y los ítems en segundo plano en Configuración del Sistema, en General y luego Ítems de inicio y extensiones, y te avisa cuando se añade un ítem nuevo en segundo plano. Todo lo que no reconozcas ahí merece un vistazo. MITRE ATT&CK recoge los agentes y daemons de lanzamiento como técnicas de persistencia habituales en macOS precisamente por eso.
Por qué la red sigue diciendo la verdad
Un rootkit puede mentir a los programas del mismo equipo, pero normalmente sigue necesitando hablar con su operador. Ese tráfico tiene que cruzar la red. Un cortafuegos por app que está en la propia capa de filtrado del sistema operativo ve las conexiones cuando el sistema las gestiona, y un router u otro dispositivo de la red las ve desde fuera, donde el rootkit no tiene control. El filtro de red de FireAI es una extensión del sistema de Apple; muestra qué app hay detrás de cada conexión y pregunta antes de que se conecten apps nuevas. No es un detector de rootkits y no puede ver a través de un kernel comprometido, pero el tráfico inexplicable de un proceso que no sabes justificar es una de las señales clásicas de que algo se esconde.
No solo computadoras: routers y otros dispositivos
Los implantes de tipo rootkit no se limitan a los laptops. Los routers domésticos, los discos de red y otros dispositivos siempre encendidos ejecutan sus propios sistemas pequeños, a menudo actualizados rara vez o nunca. Los atacantes los han atacado una y otra vez porque están en todas las conexiones y casi nadie los revisa. Mantener actualizado el firmware del router, cambiar su contraseña de administrador por defecto y desactivar la administración remota que no uses cierra las puertas más comunes. También explica por qué mirar el tráfico desde más de un sitio es valioso: un problema que vive en el router no aparecerá en ningún análisis de la Mac.
Si sospechas de un rootkit
- Da por hecho que las herramientas del propio sistema pueden no decir la verdad; examínalo desde fuera cuando sea posible.
- Comprueba que la Protección de la Integridad del Sistema está activada (Apple explica cómo) y mantén macOS al día.
- Revisa Ítems de inicio y extensiones en busca de entradas desconocidas.
- Ante una sospecha seria, la solución fiable es copiar tus documentos (no las apps ni los archivos del sistema), borrar la Mac, reinstalar macOS desde Apple y restaurar solo tus datos.
- Si la amenaza es dirigida, por ejemplo contra un periodista o un activista, busca ayuda experta y plantéate el modo de aislamiento.
Lo esencial
- El propósito de un rootkit es ocultar la presencia de un atacante y mantener el acceso privilegiado.
- Cuanto más bajo está un rootkit (usuario, kernel, arranque, firmware), más difícil es detectarlo y eliminarlo.
- La Protección de la Integridad del Sistema, el volumen del sistema firmado y el arranque seguro dificultan mucho los rootkits de kernel clásicos en las Mac modernas.
- Un rootkit puede mentir a la computadora, pero su tráfico de red sigue viéndose desde fuera.
Ponte a prueba
1. ¿Cuáles son las dos tareas principales de un rootkit?
- Cifrar archivos y exigir un pago
- Mantener el acceso privilegiado (persistencia) y ocultar la actividad del atacante (ocultación) — Correcto.
- Enviar spam y minar criptomonedas
- Mostrar anuncios y cambiar la página de inicio
El NIST define los rootkits como herramientas que ocultan la actividad de un atacante y mantienen el acceso privilegiado de forma encubierta.
2. ¿Por qué son tan difíciles de detectar los rootkits de nivel de kernel?
- Son archivos muy pequeños
- Se ejecutan en el núcleo del sistema operativo y pueden hacer que el sistema dé información falsa a todos los programas — Correcto.
- Solo se ejecutan de noche
- Se borran tras cada reinicio
El código en un nivel más privilegiado puede engañar a los programas que están por encima, incluidas las herramientas con las que lo buscarías.
3. ¿Qué función de macOS impide que incluso un administrador modifique los archivos del sistema protegidos?
- FileVault
- La Protección de la Integridad del Sistema — Correcto.
- AirDrop
- Time Machine
SIP protege las carpetas y los procesos del sistema frente a modificaciones, incluso de la cuenta de administrador, lo que bloquea una técnica clásica de los rootkits.
Ponlo en práctica con FireAI
Pon esta lección en práctica en tu propia computadora.
- Rules: app, website, domain, IP or a range, forever or until you restart — Write a rule as precise as one address or as broad as an entire domain.
- The World map — See where your data actually goes, not just a hostname you’d have to look up yourself.
- Threat lists (opt-in) — Check your traffic against public threat data without sending it anywhere.
- Investigate a connection — Decide with the facts in front of you, not a vague warning.
- Security modes: Home, Coffee shop, Paranoid, Under attack — Match FireAI’s strictness to where your Mac actually is, in one tap.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fuentes
- NIST Computer Security Resource Center Glossary: rootkit
- MITRE ATT&CK T1014: Rootkit
- MITRE ATT&CK T1543.001: Create or Modify System Process: Launch Agent
- Apple Support: About System Integrity Protection on your Mac
- Apple Platform Security: System security overview
- Apple Support: About Lockdown Mode
Ponlo en práctica en tu Mac
Prueba todas las funciones gratis durante 17 días, sin tarjeta.