Ir al contenido
← El malware y el internet oculto

Lección 2 de 7 · 8 min

Troyanos e infostealers: cuando instalas tú mismo al atacante

Un troyano no entra a la fuerza: se le invita. Conoce los disfraces que usan los troyanos en la Mac, qué se llevan los infostealers y los hábitos que los detienen.

El nombre viene del caballo de madera de la leyenda griega: un regalo que llevó a los soldados a través de las puertas de la ciudad. Un caballo de Troya informático funciona igual. El NIST lo describe como un programa que parece tener una función útil pero que también tiene otra oculta y potencialmente maliciosa que elude los mecanismos de seguridad, a veces aprovechando los permisos legítimos de la persona que lo ejecuta. Esa última parte es la idea clave. Un troyano rara vez necesita un allanamiento ingenioso, porque eres tú quien le abre la puerta.

Los disfraces que funcionan

Los troyanos adoptan la forma que la gente tiene más probabilidades de instalar sin pensárselo dos veces. En la Mac se repiten una y otra vez los mismos disfraces:

  • Versiones pirata o «gratis» de software caro: herramientas de diseño, editores de video, suites ofimáticas, juegos.
  • Actualizaciones falsas: una web que afirma que tu navegador o un complemento debe actualizarse antes de reproducir un video.
  • Descargas imitación: un anuncio en el buscador de una app conocida que lleva a una web con un nombre casi idéntico.
  • Apps falsas de reuniones o chat: un «compañero» o un «reclutador» envía un enlace para instalar un cliente de videollamadas especial.
  • Monederos de criptomonedas y herramientas de trading falsos, dirigidos a quienes ya tienen criptomonedas.
  • Utilidades de aspecto práctico: limpiadores, conversores, VPN y herramientas para «acelerar» de desarrolladores desconocidos.

MITRE ATT&CK llama a este truco general «masquerading» (enmascaramiento): hacer que un archivo malicioso parezca legítimo por su nombre, su icono o su ubicación. Junto con un motivo creíble para instalarlo, basta para engañar a personas que casi siempre son prudentes.

Infostealers: el objetivo más habitual

Hoy muchos troyanos para Mac son infostealers, ladrones de información. En cuanto se ejecutan, intentan reunir todo lo que se pueda convertir en dinero o acceso: contraseñas guardadas en los navegadores, cookies de sesión que te mantienen conectado, el contenido del llavero, archivos de monederos de criptomonedas, documentos del Escritorio y de Descargas, y datos sobre la computadora. Lo robado se empaqueta y se envía a un servidor controlado por el atacante, a menudo en cuestión de minutos.

Las cookies de sesión merecen una mención especial. Si un ladrón copia la cookie que te mantiene conectado a un correo o a una red social, puede usar esa sesión sin conocer tu contraseña y sin pasar la verificación en dos pasos, hasta que la sesión caduque o cierres sesión en todas partes. Por eso, tras una infección, cambiar las contraseñas no basta: también hay que cerrar todas las sesiones.

Lo que macOS ya hace

Las protecciones de Apple apuntan directamente a este tipo de amenaza. Gatekeeper comprueba que las apps descargadas de internet están firmadas por un desarrollador identificado y notarizadas por Apple, lo que significa que se analizaron en busca de contenido malicioso conocido antes de distribuirse. XProtect reconoce software malicioso conocido y puede bloquearlo o eliminarlo. Apple también puede revocar el certificado de un desarrollador cuando se descubre un abuso. Estas capas son reales y eficaces contra amenazas conocidas. Su punto débil coincide con la fuerza del troyano: un usuario convencido de aprobar algo de todos modos.

Hábitos que detienen a la mayoría de los troyanos

  • Descarga apps de la Mac App Store o de la web del propio desarrollador, escrita a mano o abierta desde un marcador de confianza, no desde anuncios del buscador.
  • No instales nunca software pirata. Es la forma más fiable de instalarte tú mismo un troyano.
  • Trata cualquier página que diga que necesitas una actualización para ver un video como una trampa. Actualiza las apps desde la propia app o desde Configuración del Sistema.
  • Desconfía de los enlaces de reunión que exigen instalar un cliente especial que no conoces, sobre todo si vienen de contactos nuevos.
  • Lee los avisos de macOS. Si un instalador te pide que te saltes uno, para.
  • Usa un gestor de contraseñas y llaves de acceso cuando sea posible, para que las contraseñas robadas del navegador valgan menos.

Ver a un troyano llamar a casa

Un infostealer tiene que enviar lo que ha robado a algún sitio. Esa conexión saliente suele ser el primer momento en que se vuelve visible. FireAI pregunta antes de que una app se conecte por primera vez, así que una «utilidad» recién instalada que intenta enseguida llegar a un servidor desconocido provoca una pregunta en lugar de silencio. Puedes denegarla, ver en el mapa del mundo adónde intentaba ir y pedirle a la IA que funciona en tu Mac que explique la conexión. FireAI no analiza archivos ni elimina software malicioso; su trabajo es mostrar y controlar lo que sale de tu Mac, justo aquello de lo que depende un infostealer.

Si crees que has instalado uno

  • Desconéctate primero de internet, para que no salgan más datos.
  • Elimina la app y revisa los ítems de inicio y los ítems en segundo plano en Configuración del Sistema por si hay algo que no reconoces.
  • Desde otro dispositivo de confianza, cambia las contraseñas de tus cuentas más importantes: primero el correo, luego el banco y todo lo relacionado con dinero.
  • Cierra todas las sesiones de esas cuentas para invalidar las cookies robadas.
  • Si la Mac tenía criptomonedas, mueve los fondos a un monedero nuevo creado en un dispositivo limpio.
  • Si no estás seguro de que la Mac esté limpia, busca ayuda profesional o restaura una copia de seguridad anterior a la infección.

Lo esencial

  • A un troyano se le invita: parece útil para que lo instales tú mismo.
  • El software pirata, las actualizaciones falsas y las descargas imitación son los disfraces más comunes en la Mac.
  • Los infostealers se llevan contraseñas, cookies de sesión, datos del llavero y monederos, y los envían al atacante en minutos.
  • Tras una infección, cambia las contraseñas desde un dispositivo fiable y cierra todas las sesiones para anular las cookies robadas.

Ponte a prueba

  1. 1. ¿Cuál es el rasgo que define a un troyano?

    • Se propaga solo por las redes
    • Parece útil para que la víctima lo instale y lo ejecute — Correcto.
    • Solo ataca servidores
    • Cifra archivos y pide un rescate

    Como el caballo de madera, un troyano entra porque su víctima lo deja pasar, ya que parece legítimo o útil.

  2. 2. ¿Por qué no siempre basta con cambiar la contraseña tras una infección por infostealer?

    • Las contraseñas no se pueden cambiar tras una infección
    • Las cookies de sesión robadas pueden seguir permitiendo al ladrón usar tus sesiones abiertas hasta que cierres sesión en todas partes — Correcto.
    • La verificación en dos pasos deja de funcionar
    • El llavero se restablece solo

    Una cookie de sesión copiada puede mantener conectado al ladrón; cerrar todas las sesiones la invalida.

  3. 3. Una web dice que debes instalar una actualización antes de reproducir un video. ¿Qué haces?

    • Instalarla rápido para ver el video
    • Tratarla como una trampa probable y actualizar las apps solo desde la propia app o Configuración del Sistema — Correcto.
    • Desactivar antes Gatekeeper
    • Escribir la contraseña de la Mac cuando la pida

    Los avisos de actualización falsos son un disfraz clásico de los troyanos. Las actualizaciones de verdad llegan desde la app o desde macOS, no desde una web cualquiera.

Ponlo en práctica con FireAI

Pon esta lección en práctica en tu propia computadora.

Fuentes

Ponlo en práctica en tu Mac

Prueba todas las funciones gratis durante 17 días, sin tarjeta.

Descargar para Mac Docs