El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Los hackeos de Mr. Robot, explicados: cuáles funcionarían hoy en tu Mac — y qué los detiene de verdad

Los hackeos de Mr. Robot, explicados: cuáles funcionarían hoy en tu Mac — y qué los detiene de verdad

Mr. Robot se ganó una reputación que la mayoría de las series sobre hackers nunca consigue: quienes se dedican a la seguridad la vieron y asintieron. Los terminales muestran comandos reales, las herramientas tienen nombres reales y, sobre todo, los hackeos suelen salir bien por la misma razón que los de verdad. No porque alguien teclee rápido en una habitación a oscuras, sino porque una persona confió en algo en lo que no debía, o porque una máquina habló con alguien con quien no debía.

Eso la convierte en una lente útil. A continuación, seis técnicas que la serie llevó a la pantalla, explicadas con palabras sencillas: cómo funciona realmente cada una, si funcionaría hoy contra un Mac en tu casa o tu oficina, qué hace ya macOS al respecto y qué hace un cortafuegos como FireAI — y, igual de importante, qué no hace.

1. La memoria USB en el aparcamiento

En uno de los planes más conocidos de la serie, se reparten memorias USB infectadas por un aparcamiento con la esperanza de que alguien de dentro recoja una y la conecte a un ordenador del trabajo. Suena ingenuo. No lo es. En 2016, investigadores de la Universidad de Illinois y de Google dejaron cerca de 300 memorias USB por un campus universitario y comprobaron que la gente recogía y conectaba una gran parte de ellas, a menudo en cuestión de horas: la curiosidad y las ganas de ayudar ganan a la prudencia.

En realidad, detrás de «una memoria USB» se esconden dos ataques distintos, y necesitan defensas distintas:

  • Una memoria que se hace pasar por un teclado (a menudo llamada BadUSB o dispositivo de inyección de pulsaciones). En cuanto se conecta, «teclea» comandos más rápido que cualquier persona. Nunca se abre ningún archivo.
  • Una memoria que lleva un programa — una app, un script, un documento con cebo — que la propia persona abre porque el nombre del archivo le parece interesante.

¿Funcionaría hoy en un Mac? En parte. En los Mac recientes con chip de Apple, macOS pregunta antes de que un accesorio USB nuevo pueda conectarse cuando el ajuste «Permitir que los accesorios se conecten» está en «Preguntar», y un dispositivo que se presenta como un teclado nuevo puede abrir el Asistente de configuración del teclado: ambas cosas merecen tu atención. Pero un programa que viaja en una memoria es otra historia: las comprobaciones más estrictas de Gatekeeper dependen del atributo de cuarentena que los navegadores y las apps de correo añaden a las descargas, y un archivo que llega en un soporte físico normalmente no lo lleva.

Qué hace FireAI: un cortafuegos de red no puede impedir que un teclado falso teclee — nada en la capa de red puede hacerlo, y preferimos decirlo claramente. Lo que sí puede es garantizar que un programa abierto desde una memoria USB, una tarjeta SD o un disco externo no llegue a internet sin que lo sepas. Con USB Network Protection, una app así siempre tiene que preguntar, como cualquier app desconocida, y en los modos Paranoico y Bajo ataque se rechaza directamente. Una memoria cuya carga necesita llamar a casa — para descargar la siguiente fase o enviar lo que ha encontrado — se topa con un muro. Lo explicamos a fondo en el ataque de la memoria USB abandonada, explicado.

2. La Raspberry Pi escondida dentro de la red

En la primera temporada, el plan para entrar en Steel Mountain — un centro de datos muy vigilado — depende de un diminuto ordenador Raspberry Pi introducido a escondidas y conectado a la red del edificio, donde se puede alcanzar desde fuera y usar para manipular el sistema de climatización. Es el hardware más famoso de la serie, y es totalmente verosímil: una Raspberry Pi cuesta poco, cabe en un bolsillo, funciona con Linux y, una vez en una red, no es más que otro dispositivo que parece estar donde debe.

¿Funcionaría en tu red? En una wifi doméstica o de una pequeña oficina, con mucha facilidad. La mayoría de la gente no tiene ni idea de cuántos dispositivos hay en su red, y la aparición de uno nuevo no hace saltar ninguna alarma. La caja intrusa ni siquiera tiene que atacar tu Mac directamente: estar en la misma red le permite observar el tráfico local, buscar carpetas compartidas y la compartición de pantalla, o esperar.

Qué hace macOS: nada que te avise de que un dispositivo nuevo se ha unido a tu red. No es su función.

Qué hace FireAI: Who’s online muestra los dispositivos que tu Mac ve en la red local, identificados por el fabricante registrado para su hardware de red en el registro público del IEEE. Una caja que se presenta como «Raspberry Pi Trading Ltd» — o como un fabricante al que nunca le has comprado nada — salta a la vista de inmediato. Puedes poner nombre a los dispositivos que reconoces y vigilar cualquiera de ellos para recibir un aviso cuando se conecte o se desconecte. Y los modos Cafetería, Paranoico y Bajo ataque bloquean los servicios de compartición de archivos y de acceso remoto de tu Mac frente a otros dispositivos de la red local, que es justo lo que sondearía una caja plantada. Más en cómo detectar un dispositivo intruso en tu wifi.

3. La antena de telefonía falsa (femtocelda)

En la segunda temporada, el grupo usa una femtocelda — una pequeña caja de telefonía móvil, legítima, que las operadoras venden para mejorar la cobertura en interiores — modificada para actuar como estación base falsa dentro de una oficina del FBI. Los teléfonos cercanos se conectan a ella porque parece la operadora, y desde ahí los atacantes van a por los propios teléfonos.

¿Funcionaría hoy? La técnica en general es real: las estaciones base falsas, a menudo llamadas IMSI-catchers, están documentadas desde hace años, y las generaciones antiguas de redes móviles son el punto más débil. Los teléfonos y las redes modernas han cerrado muchos de los trucos más sencillos, pero sigue siendo una herramienta de atacantes con muchos recursos, no un mito.

Qué hace FireAI: sinceramente, nada por tu teléfono — FireAI protege Mac. Pero la misma idea tiene un primo en el portátil mucho más barato de montar: la red wifi falsa, o «gemelo malvado», que copia el nombre de la red de una cafetería o un hotel para que tu Mac se conecte a ella. La comprobación Trusted Wi-Fi de FireAI te avisa cuando una red está abierta, tiene una seguridad débil o aparece con menos seguridad que la última vez que te conectaste, y Coffee Shop Armor pasa FireAI al modo Cafetería en cuanto te unes a una red así: se rechazan las conexiones entrantes, se bloquea la compartición de archivos y de pantalla hacia otros dispositivos de esa red y se cierran los antiguos puertos de correo y de transferencia de archivos sin cifrar.

4. El teclado Bluetooth suplantado

En una escena, Elliot entra en el ordenador de un coche patrulla haciendo que su propio dispositivo se haga pasar por un teclado Bluetooth en el que el portátil ya confía. Como en la versión USB, el objetivo es el mismo: convertirse en teclado, y el ordenador hará lo que escribas.

¿Funcionaría hoy en un Mac? Enlazar un teclado Bluetooth nuevo con un Mac exige un paso de enlace explícito que aparece en pantalla, y Apple ha corregido debilidades del enlace Bluetooth a lo largo de los años. El riesgo práctico en un Mac es menor de lo que sugiere la serie, siempre que nunca aceptes una solicitud de enlace que no hayas iniciado tú y mantengas macOS actualizado.

Qué hace FireAI: las pulsaciones de teclado no son tráfico de red, así que un cortafuegos no es la herramienta adecuada aquí. Si alguien lograra teclear un comando que descarga una herramienta o abre una conexión remota, esa conexión sería visible en FireAI y — si es de una app que no has aprobado — quedaría detenida en una pregunta. Es una segunda línea de defensa, no la primera.

5. Adivinar una contraseña a partir de la vida de alguien

El primer episodio marca el tono: Elliot entra en las cuentas de la gente averiguando cosas de su vida — un grupo favorito, un año de nacimiento, el nombre de una mascota — y probando las combinaciones obvias. Ninguna vulnerabilidad, ningún hardware especial. Solo personas y sus costumbres.

¿Funcionaría hoy? Sí, y es una de las formas más habituales en que se roban cuentas de verdad, junto con las contraseñas reutilizadas de una filtración de datos anterior. La ingeniería social nunca necesita un fallo en el software, porque su objetivo es una persona.

Qué lo detiene de verdad: un gestor de contraseñas (para que cada contraseña sea larga, aleatoria y única), la verificación en dos pasos en todas las cuentas que la ofrezcan — idealmente una llave de acceso (passkey) o una llave física — y prudencia con lo que compartes en público. FireAI no sustituye nada de eso. Donde ayuda es en el paso siguiente: un phishing que termina con «instala este asistente» o «ejecuta este comando» necesita un programa que hable con internet, y la primera conexión de una app nueva es justo lo que FireAI te muestra y te pregunta.

6. La máquina que llama a casa en silencio

Más allá de los aparatos, casi todas las operaciones de la serie necesitan una cosa más para funcionar: una conexión desde la máquina comprometida de vuelta al atacante. Una shell remota que le permite teclear comandos desde el otro lado de la ciudad. Un archivo subido discretamente a algún sitio. Una señal de que la siguiente fase puede empezar. Es la parte menos cinematográfica de cualquier hackeo — y la más importante de defender.

¿Funcionaría en tu Mac? El cortafuegos integrado de macOS está pensado para controlar las conexiones entrantes: no decide qué apps pueden conectarse hacia fuera, y es justamente hacia fuera por donde una máquina comprometida habla con quien la controla. Ese hueco es la razón por la que existen los cortafuegos de aplicaciones salientes en Mac.

Qué hace FireAI: es su trabajo principal. Las conexiones de cada app se muestran con palabras sencillas, en un mapa del mundo si quieres, con una IA en el propio dispositivo que explica qué es cada una. Una app que nunca se ha conectado tiene que preguntar. Puedes crear reglas por app, activar listas de amenazas para bloquear direcciones conocidas como maliciosas y — si algo no te cuadra — pulsar el interruptor de emergencia para desconectar el Mac de internet con un clic.

El balance

Un resumen sencillo. «Funciona» significa factible para un atacante decidido, no habitual.
Técnica de la serie¿Funciona hoy en un Mac?Qué la detiene de verdad
Memoria USB que teclea (BadUSB)A vecesLa autorización de accesorios de macOS, desconectar todo lo que abra el Asistente de configuración del teclado; no un cortafuegos
Memoria USB que lleva un programaSí, si se abreNo abrirlo; USB Network Protection de FireAI impide que llame a casa
Raspberry Pi plantada en la redSí, en la mayoría de redes domésticasSaber qué hay en tu red (Who’s online de FireAI), la lista de clientes del router, los modos de seguridad
Antena de telefonía falsaRara vez, atacantes con recursosActualizaciones del teléfono y de la operadora; en Mac, Trusted Wi-Fi y Coffee Shop Armor detectan la versión wifi
Teclado Bluetooth suplantadoPoco probable si está actualizadoNo aceptar nunca un enlace que no hayas iniciado; actualizaciones de macOS
Contraseña adivinada a partir de la vida de alguienSíGestor de contraseñas, verificación en dos pasos, passkeys
App comprometida que llama a casaSí, salvo que se controle la salidaUn cortafuegos de salida que pregunta — el trabajo principal de FireAI

Lo que la serie acierta

La lección de Mr. Robot no es que los hackers sean magos. Es que los ataques más eficaces combinan algo físico o humano — una memoria, una caja, una persona confiada — con una conexión de red silenciosa que nadie vigila. La primera mitad se resuelve mejor con hábitos: no conectes lo que no has comprado, no aceptes lo que no has iniciado, usa un gestor de contraseñas. La segunda mitad es donde el software puede ayudar de verdad, porque una conexión es un hecho que tu Mac puede ver antes de que ocurra.

Ninguna herramienta protege contra todo, y la que dice hacerlo vende una historia. Lo que sí puedes hacer es cerrar los huecos que la serie explotaba una y otra vez: saber qué dispositivos comparten tu red, saber qué apps hablan con internet y por qué, y asegurarte de que nada nuevo — venga de una memoria USB o de cualquier otro sitio — pueda hacerlo sin preguntarte antes.

El papel de FireAI y de HisnLabs

Casi todos los hackeos de la serie terminan igual: algo en la máquina atacada habla en silencio con el atacante. El trabajo de FireAI es hacer visible ese momento — y que seas tú, y no el atacante, quien decida si ocurre.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes