El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Ransomware en Mac: una defensa por capas que de verdad aguanta

Ransomware en Mac: una defensa por capas que de verdad aguanta

La mayoría de los artículos sobre ransomware en el Mac empiezan o bien restándole importancia («los Mac no tienen ransomware») o bien inflándolo («los ataques se están disparando»). Ninguna de las dos cosas es honesta. El historial documentado es corto, concreto y merece leerse con atención, porque te dice exactamente para qué sirve cada capa de una defensa. Este artículo repasa ese historial, después las capas, y es explícito sobre cuál cubre un cortafuegos y cuáles no.

Qué ha pasado realmente en macOS

KeRanger, marzo de 2016. La Unit 42 de Palo Alto Networks informó el 6 de marzo de 2016 de que un instalador comprometido del cliente BitTorrent Transmission, descargado desde la propia web del proyecto, llevaba el primer ransomware plenamente funcional para OS X. Estaba firmado con un certificado de desarrollador válido, lo que le permitió pasar Gatekeeper. Su comportamiento es la parte que conviene recordar: según Unit 42, esperó tres días, después se conectó a sus servidores de mando y control a través de la red Tor, y solo entonces empezó a cifrar archivos. Apple revocó el certificado y actualizó XProtect en cuestión de días.

ThiefQuest, también llamado EvilQuest, junio de 2020. Objective-See, de Patrick Wardle, publicó su primer análisis el 29 de junio de 2020, describiendo una muestra que se propagaba mediante instaladores troyanizados de software pirata y persistía a través de agentes y demonios de inicio. ThreatDown (entonces Malwarebytes) informó al día siguiente de que entre los instaladores piratas estaban Little Snitch y Mixed In Key. El cifrado era casi secundario: la muestra también llevaba un registrador de teclas y abría una shell inversa hacia un servidor de mando y control, razón por la que los investigadores la rebautizaron. Era un ladrón de datos disfrazado de ransomware.

LockBit, abril de 2023. BleepingComputer informó el 16 de abril de 2023 de que se habían encontrado cifradores construidos para macOS de LockBit, una de las mayores operaciones de ransomware como servicio de aquel momento. Los investigadores que examinaron las compilaciones concluyeron que muy probablemente eran versiones de prueba, con referencias a sistemas incompatibles y piezas ausentes de funcionalidad específica de macOS, y que no estaban listas para ataques reales. La historia importa menos por lo que hacía la compilación que por lo que señalaba: una gran operación criminal había decidido que el Mac merecía un presupuesto de ingeniería.

Tres casos en siete años no son una epidemia. Pero cada uno entró por una vía que sigue existiendo hoy: una descarga de confianza sustituida en silencio, software pirata y una cadena de suministro criminal industrializada. Una defensa por capas se construye alrededor de esas vías, no alrededor de una cifra de titular.

Capa uno: impedir que se ejecute código no fiable

La propia documentación de seguridad de la plataforma de Apple describe la protección de macOS frente al software hostil en tres etapas: impedir que se inicie (el App Store, Gatekeeper y la notarización), bloquear su ejecución (las mismas herramientas más XProtect) y remediarlo después de que se haya ejecutado (XProtect de nuevo). Esta es la capa que detuvo a KeRanger en cuestión de días una vez que Apple revocó el certificado. También es la capa que el software pirata existe para derrotar: cada víctima de ThiefQuest había esquivado Gatekeeper a propósito para instalar una aplicación crackeada. El control más eficaz contra el ransomware en un Mac no es, por tanto, un producto. Es una política: nada crackeado, nada de un torrent, y ningún «clic derecho, Abrir» para forzar una advertencia de Gatekeeper salvo que sepas exactamente por qué apareció la advertencia.

Capa dos: vigilar la red, porque el ransomware habla

El cifrado es el último paso, no el primero. MITRE ATT&CK lo cataloga como Data Encrypted for Impact (T1486), una técnica de la fase de impacto, y las fases anteriores implican la red. Una muestra obtiene una clave o instrucciones de un servidor de mando y control; puede exfiltrar archivos antes de cifrarlos para que el rescate también amenace con publicarlos, lo que ATT&CK cataloga como Exfiltration Over C2 Channel (T1041); ThiefQuest incluso ejecutaba una shell inversa. KeRanger se quedó quieto tres días y después hizo su primera conexión saliente por Tor. Esa primera conexión es lo que un cortafuegos por aplicación está en posición de ver.

Aquí es donde encaja FireAI, y el encaje es estrecho pero real. FireAI no detecta el cifrado. No vigila cómo cambian los archivos, no analiza procesos ni memoria, y no puede descifrar nada. Lo que hace es tratar cada conexión saliente como una decisión. Un binario que nunca se ha conectado provoca un aviso de permiso, con el motivo del modelo local mostrado al lado; ese mismo modelo puede bloquear o marcar por sí solo una conexión de una aplicación desconocida hacia un destino sospechoso. Las fuentes de inteligencia de amenazas que FireAI aplica localmente incluyen la lista de nodos de salida de Tor, abuse.ch, Spamhaus, FireHOL y listas de phishing, de modo que una primera conexión a infraestructura criminal conocida se bloquea por regla y no por criterio. Y si sospechas que algo se está ejecutando, el interruptor de emergencia corta el acceso a Internet manteniendo la red local, lo que rompe el enlace de mando y control sin desenchufar una máquina que quizá necesites para el análisis forense.

Ten claros los modos de fallo. Una muestra que cifra sin conectarse nunca, usando una clave incrustada en su propio código, es invisible para un cortafuegos. Una muestra que usa una aplicación ya aprobada, un navegador por ejemplo, para llegar a su servidor se confunde con el tráfico permitido. Un cortafuegos reduce las probabilidades de que el ataque sea silencioso y completo; no hace imposible el cifrado.

Capa tres: copias de seguridad fuera del alcance del atacante

Que un cifrado sea una mala tarde o una semana que acaba con el negocio lo decide por completo esta capa. La guía #StopRansomware de CISA la pone en primer lugar entre sus pasos de preparación: mantener copias de seguridad cifradas y sin conexión de los datos críticos y probarlas con regularidad, y considerar almacenamiento inmutable que proteja los datos guardados sin necesitar un entorno aparte. La palabra que hace el trabajo es sin conexión. Un disco de Time Machine permanentemente enchufado es un volumen montado, y un volumen montado es un objetivo; una carpeta de sincronización en la nube no es en absoluto una copia de seguridad si sincroniza fielmente las versiones cifradas de tus archivos encima de los originales.

En un Mac, la versión práctica es sencilla. La guía de Apple sobre Time Machine explica cómo configurar copias automáticas en un disco externo o en un volumen de red compatible. Alterna dos discos y mantén uno desconectado, o al menos expulsa el disco entre copias. Guarda una segunda copia en algún sitio que versione los archivos en lugar de replicarlos, para que la versión limpia de ayer sobreviva a la sobrescritura de hoy. Después prueba a restaurar un archivo real, desde el disco desconectado, para saber que el proceso funciona antes de necesitarlo bajo presión. FireAI no tiene ningún papel en esta capa, y conviene decirlo: ningún cortafuegos hace copias de seguridad de nada.

Capa cuatro: limitar lo que un Mac puede alcanzar

El ransomware en las empresas hace la mayor parte de su daño en el almacenamiento compartido, y un Mac con un recurso compartido montado puede cifrar todo aquello en lo que pueda escribir. Da a las personas acceso de escritura solo a los recursos compartidos que realmente usan, y da a las cuentas de servicio sus propias credenciales para que un inicio de sesión comprometido no abra todo el servidor de archivos. En el propio Mac, las reglas por aplicación de FireAI te permiten decidir qué aplicaciones pueden llegar siquiera a tu NAS, a tus hosts de almacenamiento en la nube o a la red de la oficina: un binario desconocido que intenta alcanzar el servidor de archivos por el puerto 445 tiene que pasar una regla que nunca se le concedió. Los modos de seguridad más estrictos, Paranoico y Bajo ataque, van más lejos y niegan por completo el acceso a la red a las aplicaciones sin firmar.

Si ocurre de todos modos

  • Desconecta el Mac de la red primero. El interruptor de emergencia de FireAI lo hace manteniendo disponible la red local; desenchufarlo lo hace de forma más completa.
  • No pagues antes de haber comprobado tus copias de seguridad. La guía de CISA recorre el aislamiento, el triaje y la notificación antes de cualquier decisión sobre un rescate.
  • Conserva la máquina. Borrarla destruye las pruebas que te dicen cómo entró la muestra y qué envió fuera.
  • Denúncialo. En Estados Unidos, a CISA o al FBI; en Francia, a Cybermalveillance.gouv.fr y con una denuncia a la policía; en otros países, a tu CERT nacional.
  • Restaura desde la copia sin conexión sobre una instalación limpia, no sobre el sistema comprometido.

Qué significa honestamente «defensa completa»

Ninguna herramienta por sí sola es una defensa contra el ransomware, y cualquier fabricante que diga lo contrario está vendiendo una capa como si fueran cuatro. Gatekeeper y tu propia disciplina al descargar impiden que se ejecute la mayor parte del código hostil. Un cortafuegos por aplicación obliga al código que sí se ejecuta a pedir permiso antes de hablar, y bloquea los destinos que ya se sabe que son criminales. Las copias sin conexión hacen que el cifrado sea sobrevivible. El mínimo privilegio en los recursos compartidos evita que un Mac infectado se convierta en un incidente para toda la oficina. Las capas se solapan a propósito, porque cada una tiene un agujero que las demás cubren. Así es una defensa que aguanta: no impenetrable, sino construida para que ningún fallo aislado sea fatal.

El papel de FireAI y de HisnLabs

The two best-documented Mac ransomware families, KeRanger and ThiefQuest, both talked to a server before or during encryption — and watching for that conversation, from a binary that has never connected before, is the one part of the defence a per-app firewall like FireAI can honestly claim.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes