El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Cómo detectar un dispositivo intruso en tu Wi-Fi (el truco de la Raspberry Pi de Mr. Robot)

Cómo detectar un dispositivo intruso en tu Wi-Fi (el truco de la Raspberry Pi de Mr. Robot)

En la primera temporada de Mr. Robot, entrar en un centro de datos fuertemente vigilado depende de un solo objeto pequeño: una Raspberry Pi, un ordenador del tamaño de una tarjeta de crédito, introducido a escondidas y conectado a la red del edificio. Desde ahí se puede acceder a ella desde fuera y usarla contra los sistemas que la rodean. Es una escena memorable porque resulta muy verosímil. Una Raspberry Pi es barata, funciona con Linux, consume poco y, una vez en una red, es un dispositivo más entre muchos.

No hace falta gestionar un centro de datos para que esto te afecte. Una red doméstica o de pequeña oficina suele compartirse entre decenas de dispositivos — móviles, portátiles, televisores, altavoces, enchufes, cámaras, una impresora — y casi nadie conoce la lista completa. Que se conecte un dispositivo nuevo no hace saltar ninguna alarma. En ese hueco confían un dispositivo plantado, un vecino en tu Wi-Fi o un aparato que se porta mal en silencio.

Por qué un dispositivo en tu red es un problema aunque nunca te «hackee»

  • Puede buscar los servicios que ofrecen otros dispositivos de la red local: carpetas compartidas, compartir pantalla, inicio de sesión remoto, impresoras.
  • Puede observar qué dispositivos están presentes y cuándo: un patrón sorprendentemente revelador de quién está en casa.
  • Puede esperar. Muchos ataques en la red local no necesitan rapidez, solo presencia.
  • Puede ser un aparato legítimo con mala seguridad que controla otra persona, lo que para tu red viene a ser lo mismo.

Cómo tu Mac ya sabe quién está cerca

Los dispositivos de una misma red local se encuentran mediante un mecanismo llamado ARP. Antes de enviar nada a otro dispositivo del Wi-Fi — el router incluido —, tu Mac aprende su dirección de hardware, llamada dirección MAC, y guarda una lista corta de las que ha visto recientemente. Esa lista es un registro fiel de los dispositivos con los que tu Mac ha tenido contacto real en la red local.

La primera mitad de toda dirección MAC es un código de fabricante, asignado por el IEEE y publicado en un registro público. Las placas Raspberry Pi, por ejemplo, corresponden a registros como «Raspberry Pi Trading Ltd». Apple, Samsung, Sonos, TP-Link y miles más tienen los suyos. Así que, solo con esa lista, tu Mac puede decir no solo «hay un dispositivo en esta dirección», sino «hay un dispositivo fabricado por esta empresa».

Puedes ver tú mismo la versión en bruto en Terminal:

La tabla ARP: dirección IP y dirección de hardware de los dispositivos que ha visto tu Mac
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]

Útil, pero no precisamente legible. Nadie se aprende de memoria los códigos de fabricante.

La versión legible: Who’s online en FireAI

Who’s online convierte esa lista en algo que de verdad puedes usar. Lee la tabla ARP de tu Mac una vez por minuto — sin escanear la red, sin sondear otros dispositivos, sin enviarles paquetes — y busca el fabricante de cada dispositivo en el registro público del IEEE que viene dentro de FireAI, así que ninguna consulta sale nunca de tu Mac.

  • Cada dispositivo aparece con su fabricante, su dirección actual, el nombre que se da a sí mismo cuando activas la búsqueda de nombres (desactivada por defecto: es la única parte que pregunta algo a tu servidor DNS) y un icono de lo que probablemente es: un Mac, un móvil, una tele, un altavoz, tu router. Si no acierta, elige el correcto.
  • Pon tus propios nombres a los dispositivos: «Altavoz de la cocina», «MacBook de David», «Tele del salón». Los que tienen nombre son los que has reconocido; los que no, son los que hay que revisar.
  • Vigila un dispositivo y FireAI te avisa cuando se une a la red o la abandona. Sirve para la seguridad — la caja desconocida que vuelve una y otra vez — y para preguntas cotidianas, como saber si el portátil de un familiar está en casa.
  • Los dispositivos no vigilados se registran en silencio. FireAI nunca te inunda con una notificación cada vez que se despierta un móvil.

Una caja que aparece como «Raspberry Pi Trading Ltd», o con el nombre de un fabricante al que nunca has comprado nada, es la versión moderna del cable que nadie sabe explicar. Puede ser inofensiva: mucha gente tiene una Raspberry Pi en casa a propósito. Lo importante es que ahora sabrás que está ahí y podrás preguntar.

Los límites, con honestidad

Preferimos que confíes en la lista por lo que es, no por más de lo que es:

  • Direcciones privadas. La mayoría de móviles, tabletas y portátiles modernos usan una dirección Wi-Fi privada y aleatoria en cada red. Esos dispositivos aparecen como «Dirección privada» en FireAI: no adivinamos un fabricante para ellos, porque cualquier suposición sería inventada. Ponerles nombre una vez sigue funcionando.
  • Lo que ha visto tu Mac. La lista ARP solo contiene los dispositivos con los que tu Mac ha intercambiado tráfico hace poco en la red local. Los dispositivos activos aparecen rápido; uno que esté en silencio, o en una red de invitados separada, puede que no.
  • El router tiene la imagen completa. La página de administración de tu router lista cada dispositivo al que ha asignado una dirección. Who’s online es la vista rápida desde tu Mac; el router es la fuente de verdad y el lugar donde bloquear del todo un dispositivo.

¿Has encontrado algo que no reconoces? Qué hacer

  1. Pon nombre primero a todo lo que sí reconoces. La lista de desconocidos se acorta enseguida.
  2. Vigila el dispositivo desconocido para saber cuándo está presente: ese patrón a menudo lo identifica («solo cuando viene la persona de la limpieza», «todas las noches a las 2»).
  3. Busca la misma dirección de hardware en la lista de clientes de tu router y mira qué nombre muestra.
  4. Si sigues sin saber qué es, cambia la contraseña de tu Wi-Fi: todos los dispositivos tendrán que volver a conectarse y solo lo harán los que tú dejes entrar.
  5. En redes que no controlas, cambia FireAI al modo Coffee shop: se rechazan las conexiones entrantes y se bloquea el uso compartido de archivos y pantalla de tu Mac hacia otros dispositivos locales, así que la caja de un desconocido no tiene con quién hablar.

La Raspberry Pi de Mr. Robot funcionó porque nadie miraba la red. En tu propio Wi-Fi, mirar es ahora un hábito de un clic. Para el resto de técnicas de la serie y lo que las detiene, lee Los hackeos de Mr. Robot, explicados.

El papel de FireAI y de HisnLabs

Una caja intrusa en tu red solo funciona si nadie la ve. Who’s online en FireAI hace visible cada dispositivo que ve tu Mac, con el nombre de su fabricante, y te avisa cuando los que te importan llegan y se van.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes