El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Detección avanzada de amenazas en macOS: qué hace realmente cada capa

Detección avanzada de amenazas en macOS: qué hace realmente cada capa

Todo producto que se presenta como «detección avanzada de amenazas» para el Mac se apoya en un número reducido de mecanismos, la mayoría documentados por Apple. Saber en qué mecanismo se basa una función concreta te dice qué puede ver de verdad y a qué es ciega. Este artículo recorre esas capas una por una: qué es una firma, qué comprueba la notarización, qué expone el framework Endpoint Security de Apple al software de seguridad, qué significa el análisis de comportamiento en la práctica y qué puede y qué no puede juzgar un modelo que observa las conexiones de red.

La versión corta es que ninguna capa lo ve todo. Un escáner de archivos nunca ve una conexión. Un monitor de red nunca ve un archivo. Los productos que son honestos con esa frontera resultan más útiles que los que la difuminan.

Capa uno: firmas (XProtect)

La técnica de detección más antigua es la firma: un patrón que coincide con una pieza conocida de software malicioso. En el Mac, ese trabajo corresponde a XProtect. La Guía de seguridad de las plataformas de Apple, en la página Protección contra malware, describe XProtect como un sistema basado en firmas y dice que se ejecuta en tres momentos: cuando una app se abre por primera vez, cuando una app ha cambiado en el disco y cuando se actualizan las firmas de XProtect.

Apple es franca sobre el alcance de este enfoque. La misma página señala que las reglas de XProtect son «más genéricas que el hash de un archivo concreto, por lo que pueden encontrar variantes que Apple no ha visto», y describe un motor de remediación que elimina infecciones a posteriori. Lo que una firma no puede hacer, por construcción, es coincidir con algo para lo que nadie ha escrito todavía una regla. Esa es la brecha que las demás capas existen para reducir.

Capa dos: notarización y Gatekeeper

La segunda capa actúa antes de que una app se abra por primera vez. La página de Apple sobre Gatekeeper y la protección en tiempo de ejecución explica que Gatekeeper verifica que una app descargada procede de un desarrollador identificado, ha sido notarizada por Apple y no ha sido alterada, y que pide la aprobación del usuario antes de abrir software descargado. La notarización en sí es un análisis que Apple realiza sobre el software firmado con Developer ID antes de su distribución; la guía de Apple añade que más tarde puede emitir un tique de revocación para software que resulte ser malicioso, aunque antes hubiera sido aprobado.

Esta capa es un control en la puerta. Responde a la pregunta «¿sabemos quién ha construido esto, y ha encontrado Apple algo obviamente malo en ello?». No sigue a la app una vez que está dentro. Una app que pasa la puerta y luego se comporta mal, o una app cuyo comportamiento cambia tras una actualización, queda fuera de la vista de Gatekeeper a partir de ese momento.

Capa tres: el framework Endpoint Security

Los productos de detección de terceros para el Mac, la categoría que suele llamarse EDR (detección y respuesta en el endpoint), se construyen en gran medida sobre una única API de Apple: el framework Endpoint Security. Apple lo introdujo en macOS 10.15 para que el software de seguridad pudiera recibir un flujo de eventos del sistema desde el espacio de usuario (un proceso que se lanza, un archivo que se abre o se escribe, una tarea que se crea) en lugar de cargar una extensión del kernel, algo que Apple está retirando.

Esta es la capa que ve los árboles de procesos: qué proceso ha lanzado a cuál, con qué argumentos y tocando qué archivos. También es la capa donde suele vivir el «análisis de comportamiento». La detección por comportamiento consiste en comparar lo que hace un proceso con técnicas de ataque conocidas, en lugar de con un archivo conocido. La referencia pública para esas técnicas es la matriz MITRE ATT&CK para macOS, que cataloga tácticas desde el acceso inicial y la persistencia hasta el mando y control y la exfiltración, cada una desglosada en técnicas concretas y observables.

El análisis de comportamiento tiene un coste real: una app que escribe agentes de inicio, lee el llavero o lanza comandos de shell por motivos legítimos se parece mucho, vista solo desde el flujo de eventos, a una que lo hace con malas intenciones. Cada fabricante de EDR ajusta ese equilibrio de forma distinta, y ninguno publica suficientes detalles como para que alguien de fuera pueda comparar. Lo que sí puede afirmarse con seguridad es que esta capa exige un producto de pago o bastante experiencia para operarla. Para particulares, la fundación sin ánimo de lucro Objective-See Foundation publica herramientas gratuitas y de código abierto construidas sobre los mismos frameworks de Apple, como TaskExplorer para inspeccionar los procesos en ejecución y KnockKnock para listar lo que está configurado para arrancar automáticamente.

Capa cuatro: memoria y contenido de los archivos

Dos tipos de análisis se sitúan incluso por debajo de la capa de Endpoint Security: inspeccionar en profundidad el contenido de un archivo (análisis estático, que es lo que hace un escáner antivirus) e inspeccionar la memoria de un proceso en ejecución. Son las únicas formas de saber qué contiene realmente un programa, y son el terreno de las herramientas antivirus y forenses. Conviene decirlo sin rodeos, porque el marketing a menudo da a entender lo contrario: un cortafuegos, FireAI incluido, no hace nada de esto. FireAI no escanea archivos, no lee la memoria de los procesos y no es un antivirus.

Capa cinco: la red

La última capa es la que las demás no pueden alcanzar. Casi todo lo que un atacante quiere hacer después de colocar código en un Mac pasa por la red: descargar una segunda fase, reportar a un servidor de control, enviar fuera los datos robados. En la matriz ATT&CK esos pasos tienen columnas propias, mando y control y exfiltración, precisamente porque son una fase distinta y observable.

Una capa de red ve un conjunto de hechos distinto del que ven las capas superiores. Para cada nueva conexión saliente sabe qué binario firmado la ha abierto, el host de destino, la IP y el puerto, el protocolo, si la conexión está cifrada y el momento en que ocurre. Eso basta para que un revisor, humano o modelo, emita varios juicios útiles:

  • Reputación del destino: ¿está el host o la IP en una lista de bloqueo pública como abuse.ch, Spamhaus, Phishing Army u OpenPhish, o es un nodo de salida de Tor? Los feeds de inteligencia de amenazas son una consulta en una lista, no una conjetura, y pueden aplicarse localmente sin enviar el tráfico a ninguna parte.
  • Binario visto por primera vez: ¿es la primera vez que esta firma de código abre una conexión en este Mac? Una herramienta recién instalada y sin firmar que se conecta de inmediato a una IP desconocida es un riesgo distinto de Safari conectándose a un CDN.
  • Rarezas de puerto y protocolo: un editor de texto hablando por el puerto 4444, una app que usa direcciones IP en bruto en lugar de nombres de host, o una conexión con un país en el que la app no tiene nada que hacer.
  • Credenciales por HTTP en claro: si una conexión no está cifrada, su contenido es legible en el Mac antes de salir, y un número de tarjeta, una contraseña o una clave de API que viaja en texto plano puede detenerse en ese mismo instante.

Esto es lo que hace la revisión Private AI de FireAI. Un pequeño modelo en el propio equipo (una descarga opcional de 1,5 GB) examina cada conexión de una app desconocida usando exactamente los hechos enumerados arriba, y la bloquea, la marca o la deja pasar con una explicación en lenguaje claro que puedes leer y revertir. El juicio se toma en el Mac; el tráfico nunca se envía a HisnLabs ni a nadie más para su análisis.

Los límites son igual de concretos. Un revisor de red no puede ver el contenido de los archivos, así que no puede decirte que una descarga es hostil antes de que se ejecute. No puede ver la memoria, así que no puede detectar una carga inyectada dentro de un proceso de confianza, y si el código hostil se esconde detrás de una app firmada y permitida, su tráfico hereda los permisos de esa app. No puede descifrar TLS, así que en una conexión cifrada juzga el destino y el patrón, no el contenido. Y un feed de reputación solo conoce los destinos que alguien ya ha denunciado.

Juntando las capas

Leído como una pila, el cuadro es coherente. La notarización y Gatekeeper deciden si el código entra. XProtect elimina lo que ya se sabe que es malo. Las herramientas basadas en Endpoint Security vigilan lo que hacen los procesos. El antivirus y el análisis forense leen el contenido de los archivos y la memoria. La capa de red vigila lo que sale. Cada una responde a una pregunta que las demás no pueden responder, y la prueba útil para cualquier afirmación de «detección avanzada» es sencillamente: ¿cuál de estas capas es, y qué ve esa capa?

También explica por qué las capas no compiten entre sí. Un producto EDR y un cortafuegos por app pueden ejecutarse en el mismo Mac sin mirar nunca el mismo hecho: uno lee el árbol de procesos, el otro lee la tabla de conexiones. Una empresa que ya paga por detección en el endpoint gana poco con un segundo monitor de procesos, pero puede ganar mucho al poder decir, por app y por destino, qué tiene permiso para salir. Un usuario doméstico sin ningún EDR obtiene, solo con la capa de red, la única señal que las capas de Apple nunca muestran.

Para la mayoría de propietarios de un Mac, la combinación práctica es las capas integradas de Apple, mantenidas al día, más visibilidad sobre la única fase que Apple no te muestra: qué apps se conectan y adónde. Es una promesa más modesta que «detiene cualquier amenaza», y es la que de verdad puede cumplirse.

El papel de FireAI y de HisnLabs

FireAI is the network layer of that stack and nothing more: it does not scan files or read memory, but it is the one place every app’s outbound connection has to pass through, reviewed on your Mac by a model that explains what it saw.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes