El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Exfiltración de datos en un Mac: cómo se produce y cómo detectarla

Exfiltración de datos en un Mac: cómo se produce y cómo detectarla

La exfiltración de datos es el paso en el que unos datos que debían quedarse en un ordenador acaban en otro lugar. MITRE ATT&CK, la base de conocimiento pública sobre el comportamiento de los atacantes que mantiene MITRE, le dedica una táctica propia, TA0010, y la define en una sola línea: «The adversary is trying to steal data.» Todo lo que ocurre antes, desde un instalador falso hasta una instrucción envenenada dada a un agente de IA, importa a la víctima sobre todo por este momento. Este artículo explica cómo funciona la exfiltración en un Mac, qué técnicas cataloga MITRE, por qué es difícil detectarla y qué señales de red la siguen delatando.

Recopilar, preparar, enviar

La exfiltración rara vez es una acción única. MITRE describe una secuencia. Primero se recopilan los datos, por ejemplo del Llavero, que, como señala la técnica T1555.001 de ATT&CK, «stores account names, passwords, private keys, certificates, sensitive application data, payment data, and secure notes». Después suelen prepararse en una carpeta local (T1074.001) y comprimirse o cifrarse (T1560); en palabras de MITRE, «an adversary may compress and/or encrypt data that is collected prior to exfiltration», lo que reduce su tamaño para el envío y dificulta inspeccionarlos a la salida. Solo entonces se envían. Cada paso ocurre en el Mac, pero solo el último tiene que atravesar la red, y por eso es en la red donde la exfiltración resulta visible con más regularidad.

Las técnicas que recoge MITRE ATT&CK

La táctica de exfiltración contiene actualmente nueve técnicas. Se diferencian sobre todo por el canal utilizado, y varias tienen subtécnicas para destinos concretos.

Fuente: MITRE ATT&CK Enterprise, táctica TA0010, consultada el 4 de octubre de 2026.
IDTécnicaQué significa en la práctica
T1041Exfiltration Over C2 ChannelLos datos salen por la misma conexión que el atacante ya usa para enviar órdenes.
T1048Exfiltration Over Alternative ProtocolUn protocolo o destino distinto del canal de órdenes, cifrado o no (T1048.001 a .003).
T1567Exfiltration Over Web ServiceUn servicio legítimo: repositorio de código (.001), almacenamiento en la nube (.002), sitio de almacenamiento de texto (.003), webhook (.004).
T1029Scheduled TransferEnvío a horas fijas para confundirse con la actividad normal.
T1030Data Transfer Size LimitsEnvío en fragmentos de tamaño fijo para mantenerse por debajo de los umbrales de alerta.
T1020Automated ExfiltrationEnvío automático en cuanto se recopilan los datos; T1020.001 cubre la duplicación de tráfico.
T1011Exfiltration Over Other Network MediumUn medio distinto de la conexión principal, como Bluetooth (T1011.001).
T1052Exfiltration Over Physical MediumAlmacenamiento extraíble, como una memoria USB (T1052.001).
T1537Transfer Data to Cloud AccountTraslado de los datos a otra cuenta del mismo servicio en la nube.

Infostealers: la exfiltración como único propósito

En los Mac personales, los programas más habituales construidos en torno a la exfiltración son los infostealers: software que recopila contraseñas, datos del navegador y archivos y los envía a un servidor. La ficha de MITRE sobre Cuckoo Stealer (S1153), un programa para macOS con características de spyware e infostealer descrito por Kandji y SentinelOne en 2024, muestra el patrón paso a paso. Recopila los marcadores, las cookies y el historial de Safari (T1217), copia archivos del Llavero (T1555.001), pide la contraseña del usuario mediante diálogos del sistema falsificados (T1056.002), hace capturas de pantalla con el comando integrado screencapture (T1113), prepara los resultados en local (T1074.001) y, por último, envía la información del sistema y las contraseñas capturadas a su servidor de mando (T1041). MITRE asocia la misma técnica de exfiltración a otras familias de macOS, como MacMa, XCSSET, ThiefQuest y LightSpy. Nuestro artículo sobre Atomic Stealer analiza con más detalle otro stealer para macOS.

El último paso es el único que necesita internet, y suele durar unos segundos. Para cuando cualquier otra cosa del Mac parece anómala, los datos ya se han ido, y por eso la detección tiene que vigilar las conexiones salientes en lugar de esperar síntomas visibles.

Por qué es difícil advertirla

La descripción que hace MITRE de Exfiltration Over Web Service (T1567) explica bien la dificultad. Los servicios populares ofrecen cobertura porque «hosts within a network are already communicating with them prior to compromise», «firewall rules may also already exist to permit traffic to these services», y estos proveedores «commonly use SSL/TLS encryption, giving adversaries an added level of protection». Una subida a un servicio de almacenamiento en la nube conocido por HTTPS parece, vista desde fuera, una copia de seguridad. Las transferencias programadas (T1029) y los fragmentos de tamaño fijo (T1030) van más allá e imitan deliberadamente el ritmo del tráfico ordinario. Un cortafuegos que solo filtra las conexiones entrantes, como el integrado en macOS, no interviene aquí, ya que todos los canales de exfiltración anteriores se originan en el Mac.

Agentes de IA: un nuevo camino hacia el mismo resultado

Los agentes de IA en un Mac, como los asistentes de programación que leen archivos, ejecutan comandos y abren conexiones, añaden una vía que no necesita ningún stealer instalado. El OWASP Gen AI Security Project define la inyección indirecta de prompts como lo que ocurre cuando un modelo «accepts input from external sources, such as websites or files», y plantea un escenario de exfiltración: un usuario pide a un modelo que resuma una página web cuyas instrucciones ocultas le hacen insertar un enlace de imagen a una dirección externa, de modo que al cargarse la imagen la conversación privada viaja a esa dirección. Un agente que además puede ejecutar curl o llamar a un webhook convierte el mismo truco en la subida de un archivo. En términos de ATT&CK, el resultado sigue siendo T1567 o T1048; solo ha cambiado el punto de partida, de un instalador a una frase que el agente ha leído. Cómo reconoce FireAI a los propios agentes se explica en otro artículo.

Las señales que la delatan

Las pautas de detección de MITRE para estas técnicas vuelven una y otra vez a las mismas señales de red. Para T1041 apunta a procesos que suelen generar poco tráfico pero de repente envían un gran volumen, y a conexiones cifradas «to rare external destinations or with abnormal byte ratios». Para T1567 añade los procesos que «normally do not initiate network communications suddenly making outbound HTTPS connections with high outbound-to-inbound data ratios». Para T1030 y T1029 sugiere buscar cargas útiles de tamaño uniforme a intervalos regulares y tareas de LaunchAgent o launchd que envían al mismo destino de forma programada. Trasladado a un solo Mac, cuatro preguntas cubren casi todo: si esta app se comunica con un destino que nunca había usado; si envía mucho más de lo que suele; si envía mucho más de lo que recibe; y si lo hace con un horario fijo.

Comprobación manual con nettop

macOS incluye nettop, que informa del uso de red por proceso. Con -P muestra una línea por proceso, -L 1 imprime una única muestra en formato separado por comas y -J limita las columnas. Los recuentos son totales desde el inicio de cada proceso, así que una sola ejecución indica quién ha subido más, no quién está subiendo en este momento; ejecútalo dos veces con un minuto de diferencia y compara para ver el cambio.

Terminal (macOS 26.7)
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...

Merece la pena examinar más de cerca un proceso cuyos bytes enviados superan con mucho a los recibidos y del que no esperarías que subiera nada. Los límites son evidentes: nettop no dice a dónde han ido los datos, no guarda historial y no avisa mientras no estás mirando.

Lo que señala FireAI

FireAI, el cortafuegos local que desarrolla HisnLabs, mide dos de esas preguntas de forma continua y pregunta por una tercera. Cada segundo suma cuántos datos envía el Mac a cada país. Un país se marca como pico de subida cuando ha recibido al menos 5 MB en los últimos 10 segundos y al menos diez veces su cantidad habitual: pasa en rojo a lo alto de la lista del mapa del mundo con su velocidad de subida, el icono de la barra de menús muestra una flecha y el código del país, y la pantalla Inicio cambia de estado. Un pico sigue marcado durante un minuto después de terminar, y una subida que simplemente continúa, como una copia de seguridad, se convierte en la nueva normalidad al cabo de un par de minutos. FireAI no bloquea un pico por sí solo; muestra qué apps y destinos hay detrás para que decidas tú.

En el caso de los agentes de IA, el Perfil de agente aprende, a lo largo de tres días, a dónde se conecta normalmente cada uno de los 19 agentes que reconoce FireAI. A partir de ahí, se señala para su revisión un destino nunca visto, así como una hora en la que el agente haya subido al menos cuatro veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB. En el modo de seguridad Perfil de agente, un destino nuevo se bloquea hasta que lo permites. Fuera de los agentes, el aviso de conexión cubre los destinos nuevos de todas las apps: la primera vez que una app intenta llegar a algún sitio sin regla, FireAI pausa esa conexión y pregunta. Todo esto funciona solo con metadatos, nombres de host y recuentos de bytes; FireAI no lee el contenido de las conexiones.

Lista de comprobación breve

  • Ten claro qué apps de tu Mac deben subir datos, como las de copias de seguridad, sincronización y videollamadas, y trata las subidas de las demás como preguntas.
  • Vigila los destinos nuevos, sobre todo en las herramientas de línea de comandos y los agentes de IA.
  • Compara los bytes enviados y recibidos por proceso; una proporción alta de salida frente a entrada merece una revisión.
  • Revisa los LaunchAgents y los ítems de inicio en busca de tareas que no reconozcas, ya que las transferencias programadas necesitan algo que las programe.
  • Da a los agentes de IA solo las carpetas y los tokens que necesitan, y limita sus destinos de red a una lista conocida.

El papel de FireAI y de HisnLabs

La exfiltración tiene que atravesar la red, y ahí es donde vigila FireAI: destinos nuevos, subidas por país y por agente, solo en tu Mac. Pruébalo gratis durante 17 días.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes