Durante años, el malware construido específicamente para ejecutarse en macOS y robar credenciales fue lo suficientemente raro como para ser notable por sí solo. Eso cambió a partir de 2023, con una categoría ampliamente conocida como malware "infostealer" — malware que, según las propias palabras de Apple, cuyo propósito único es robar información.
Estos programas no son sofisticados en sentido técnico — no necesitan una vulnerabilidad de día cero. Típicamente llegan como copia pirata de software pagado, un aviso de actualización falso, o una descarga promovida a través de anuncios de búsqueda maliciosos, y una vez abiertos, simplemente piden al usuario que escriba su contraseña de Mac en un diálogo del sistema que parece normal — que a menudo es todo lo que se necesita.
Qué roban realmente
Una vez otorgada esa contraseña, esta clase de malware copia las contraseñas guardadas del navegador, datos de autocompletado, archivos de billetera de criptomoneda y cookies de inicio de sesión, los empaqueta, y los envía a un servidor controlado por el atacante en una sola carga — generalmente dentro de segundos de ejecutarse.
Por qué Gatekeeper solo no lo detiene
Las defensas integradas de Apple — Gatekeeper, notarización y XProtect — están diseñadas para bloquear malware conocido y código sin firmar, y Apple ha declarado claramente que el enfoque basado en firmas de XProtect aún puede perder variantes nuevas o modificadas. Un infostealer recién reempaquetado, distribuido a través de una página de descarga convincente, puede deslizarse más allá de esa primera capa simplemente al no coincidir con una firma conocida aún.
- El objetivo de este malware es robar información, no dañar tu Mac — por lo que a menudo no hay bloqueos o ralentizaciones que notar.
- Casi siempre llega disfrazado de algo que buscabas: una versión "gratis" de software pagado, un códec, una actualización "requerida".
- Lo único que no puede evitar es enviar tus datos a algún lugar — una conexión saliente, justo después de la instalación, a un servidor que la aplicación no tiene ninguna razón legítima para contactar.
El papel de FireAI y de HisnLabs
Este tipo de programa que roba contraseñas tiene un solo objetivo: enviar en silencio lo que copió a otro lugar. Esa única conexión saliente, justo tras una descarga sospechosa, es exactamente el momento que un cortafuegos a nivel de red está diseñado para detectar.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
