Es una de las escenas que la gente recuerda de Mr. Robot: memorias USB infectadas abandonadas en un aparcamiento, esperando a que alguien de dentro recoja una y la conecte a un ordenador del trabajo. Parece demasiado simple para funcionar. No lo es, y merece la pena entender por qué, porque el mismo truco funciona en casas, colegios y pequeñas oficinas, no solo en comisarías de ficción.
La gente de verdad las conecta
En 2016, investigadores de la Universidad de Illinois y de Google dejaron cerca de 300 memorias USB por un campus universitario —en aparcamientos, pasillos y aulas— y siguieron lo que pasaba. Una gran parte fue recogida y conectada, algunas en cuestión de minutos. Al preguntarles, la mayoría dijo que quería encontrar al dueño o que simplemente sentía curiosidad. Nadie estaba siendo descuidado a propósito. Eso es justo lo que hace que funcione: el ataque aprovecha la amabilidad y la curiosidad, no un fallo del software.
Dos ataques muy distintos con el mismo disfraz
«Una memoria USB infectada» abarca dos cosas diferentes, y la diferencia importa porque necesitan defensas diferentes.
El USB que se hace pasar por un teclado
Algunos dispositivos parecen una memoria USB normal, pero le dicen al ordenador que son un teclado. En cuanto se conectan, escriben: unos cientos de caracteres por segundo, una secuencia preparada de antemano que abre Terminal, descarga algo y lo ejecuta. Esta categoría se suele llamar BadUSB o inyección de pulsaciones, y existen dispositivos comerciales creados para pruebas de seguridad que hacen exactamente eso.
Seamos claros en algo que la mayoría del marketing de seguridad se salta: un cortafuegos no impide que un teclado falso escriba. Las pulsaciones no son tráfico de red. Lo que lo detiene son los controles de accesorios del propio Mac y tu reacción:
- En los portátiles Mac con chip de Apple, abre Ajustes del Sistema › Privacidad y seguridad y configura Permitir que se conecten los accesorios para que pregunte con los accesorios nuevos. Un USB que de repente pide ser aprobado como accesorio es un USB que debes desconectar.
- Si al conectar un dispositivo de «almacenamiento» aparece el Asistente de configuración del teclado —la ventana que te pide identificar un teclado nuevo—, no es solo almacenamiento. Cierra la ventana y desconéctalo.
- Bloquea la pantalla cuando te levantes. Un dispositivo de inyección solo puede escribir en una sesión desbloqueada.
Hay un punto en el que un cortafuegos de red sí ayuda aquí: los comandos escritos casi siempre intentan descargar una herramienta o abrir una conexión de vuelta hacia el atacante. En un Mac con FireAI, esa nueva conexión de un programa que nunca has aprobado es visible y queda detenida en una pregunta. Es una segunda línea, no la primera.
El USB que lleva un programa
La otra versión es más silenciosa. El USB contiene archivos con nombres tentadores —«Salarios 2026», «Fotos», «Confidencial»— y uno de ellos es un programa, un script o un documento pensado para que ejecutes algo. No pasa nada hasta que alguien lo abre. Entonces hace lo que suelen hacer los programas de los atacantes: se conecta a internet para descargar su siguiente fase o para enviar lo que ha encontrado.
Aquí macOS tiene un punto débil sutil. Gatekeeper —la comprobación que te avisa antes de abrir apps descargadas de internet— basa sus controles más estrictos en un atributo de cuarentena que los navegadores, Mail y las apps de mensajería añaden a los archivos descargados. Un archivo que llega en una memoria USB normalmente no lleva ese atributo, así que puede que no veas el aviso al que estás acostumbrado. La firma y la notarización siguen contando, y XProtect sigue buscando programas dañinos conocidos, pero «llegó en un USB» se salta la parte del proceso en la que confía la mayoría.
Qué hace USB Network Protection de FireAI
En cada conexión nueva, FireAI comprueba desde dónde se abrió el programa que la hace. Si se ejecuta desde una unidad extraíble o externa —una memoria USB, una tarjeta SD, un disco externo—, FireAI lo sabe, gracias a la información pública de macOS sobre esa unidad y no por suposiciones.
- En los modos Casa y Cafetería, un programa abierto desde una unidad externa nunca puede conectarse en silencio: como cualquier app que no hayas aprobado, tiene que preguntar, y ves adónde intenta ir antes de que nada salga de tu Mac.
- En los modos Paranoico y Bajo ataque, ni siquiera puede preguntar. Se deniega directamente el acceso a la red a todo lo que se abra desde una unidad externa.
- Una regla explícita siempre gana. Si ejecutas a propósito una herramienta desde un disco externo —una app portátil, una utilidad de copias de seguridad—, dale una regla Permitir y funcionará como siempre.
Los detalles están en la documentación de USB Network Protection. La idea es sencilla: un programa de un USB que encontraste en un aparcamiento nunca debería ser quien decida qué sale de tu Mac.
Lo que no hace
USB Network Protection se ocupa de la red. No analiza los archivos del USB, no impide que un programa dañe archivos localmente si lo ejecutas y —como vimos— no puede impedir que un teclado falso escriba. Reduce lo que puede conseguir un USB trampa; no hace que conectarlo sea seguro.
Cinco hábitos con los USB
- Nunca conectes un dispositivo USB que no hayas comprado o que no te haya dado alguien que conoces. Si lo encontraste, entrégalo al departamento de informática o tíralo.
- Configura Permitir que se conecten los accesorios para que pregunte con los accesorios nuevos, y presta atención cuando pregunte.
- Desconecta cualquier cosa que haga aparecer el Asistente de configuración del teclado cuando esperabas almacenamiento.
- No abras programas ni scripts desde soportes extraíbles salvo que sepas exactamente qué son.
- Mantén FireAI en marcha —USB Network Protection es automática— y cambia al modo Paranoico si manejas a menudo unidades de otras personas.
El ataque del USB abandonado sigue funcionando porque no necesita un fallo técnico: necesita una sola persona curiosa y servicial. Los buenos hábitos resuelven casi todo. Para lo demás, asegúrate de que lo único que hace útil un acceso robado —una conexión silenciosa hacia fuera— no pueda ocurrir sin tu permiso. Para las demás técnicas de la serie, consulta Los hackeos de Mr. Robot, explicados.
El papel de FireAI y de HisnLabs
Una memoria USB puede colar un programa más allá de todos tus controles de descargas, pero ese programa sigue necesitando la red para servirle de algo a un atacante. USB Network Protection de FireAI se asegura de que primero tenga que preguntarte.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
