Un estudio de diseño, un montador de vídeo, un fotógrafo, un pequeño equipo de videojuegos: lo que tienen en común es que lo más valioso que hay en sus Macs no es suyo. Es la campaña de un cliente aún sin lanzar, el render de un producto no anunciado, un primer montaje bajo embargo, una identidad de marca que el consejo todavía no ha visto. Si se filtra, el daño no se mide en hardware sino en una relación y, a menudo, en una cláusula del contrato. Eso cambia lo que «seguridad Mac» debería significar para un negocio creativo. Va menos de virus en el sentido clásico y más de tres cosas: credenciales, plugins y los caminos por los que viajan tus archivos.
Por qué los Macs de los creativos merecen el tiempo de alguien
Las estaciones de trabajo creativas están inusualmente bien conectadas. Un solo Mac suele tener una cuenta de Adobe con sesión iniciada, una sesión de Figma o Sketch, un cliente de Frame.io o Dropbox, un marcador SFTP al servidor del cliente, un gestor de fuentes, una cuenta de banco de imágenes y un navegador con una docena de inicios de sesión guardados para portales y herramientas de revisión. Ese es exactamente el material que los infostealers están escritos para recolectar. Jamf Threat Labs describió en abril de 2024 cómo los infostealers para macOS que sigue recogen inicios de sesión guardados en el navegador, datos de tarjetas de crédito y contraseñas del llavero, junto con datos de monederos de criptomonedas. Nada en un Mac creativo lo hace inmune a eso; si acaso, la enorme cantidad de sesiones activas lo convierte en un objetivo más jugoso que un equipo de oficina corriente.
La segunda razón es el hábito de software del oficio. El trabajo creativo funciona a base de plugins, scripts, packs de LUT, pinceles, presets y pequeñas utilidades que circulan entre colegas. Algunas son de pago, muchas gratuitas y unas pocas están crackeadas. El caso de ransomware para Mac más instructivo de los últimos años entró exactamente por esa puerta: ThreatDown (entonces Malwarebytes) informó en junio de 2020 de que ThiefQuest, llamado al principio EvilQuest, se propagaba mediante instaladores pirateados de Little Snitch y de Mixed In Key, una herramienta que los DJ usan para analizar pistas. Además de cifrar archivos, llevaba un keylogger y abría un shell inverso hacia un servidor de mando y control. Un plugin de audio crackeado es, para un atacante, un vehículo de entrega perfectamente dirigido a un público creativo.
Amenaza uno: credenciales robadas, no Macs robados
Cuando el trabajo de un estudio se filtra, el portátil casi nunca ha salido del edificio. Alguien reutilizó su inicio de sesión de la nube en un sitio que sufrió una brecha, o un token de sesión fue extraído del navegador por un infostealer que se ejecutó durante noventa segundos y se borró a sí mismo. Las defensas prácticas no tienen nada de glamuroso. Usa un gestor de contraseñas para que cada portal de cliente, herramienta de revisión y servicio de transferencia de archivos tenga su propia contraseña larga y única; la app Contraseñas integrada de Apple lo hace sin coste en macOS. Activa la autenticación de dos factores en las cuentas que guardan activos de clientes, empezando por tu almacenamiento en la nube, tu organización de Adobe o Figma y tu correo. Y trata un inicio de sesión compartido del estudio como una filtración en espera: una cuenta por persona significa una cuenta que revocar cuando termina el contrato de un freelance.
Aquí es también donde un cortafuegos por aplicación se gana un sitio en un Mac creativo, aunque no de la forma que el marketing de seguridad suele sugerir. FireAI no escanea tu disco en busca de infostealers y no te dirá que un archivo es malicioso. Lo que hace es vigilar la red. Un infostealer tiene que enviar lo que ha recogido a algún sitio, y tiene que hacerlo desde un proceso que nunca antes se ha conectado. Las peticiones de permiso de FireAI preguntan antes de que una app desconocida haga su primera conexión, y su revisión en el propio equipo marca o bloquea conexiones desde binarios desconocidos hacia destinos sospechosos. Eso no detiene la recolección; puede detener la entrega, y hace visible el intento en lugar de silencioso.
Amenaza dos: plugins y herramientas «gratuitas» que llaman a casa
La mayoría de los plugins son honestos. El problema es que no tienes una forma fácil de saber cuáles no lo son, porque un plugin se ejecuta con el mismo acceso a la red que la app que lo aloja. Figma es una de las pocas plataformas que lo hace explícito: su manifiesto de plugins tiene un campo networkAccess, y su documentación para desarrolladores dice que allowedDomains es una lista obligatoria de los dominios que un plugin tiene permitido alcanzar. Es un buen modelo, y también un recordatorio de lo poco habitual que es. Un script de After Effects, un panel de Photoshop, un complemento de Blender o un plugin de Logic no tienen ninguna declaración así. Si quiere enviar los nombres de tus archivos de proyecto, el identificador de tu equipo o el contenido de tu portapapeles a un servidor en otro país, nada en la aplicación anfitriona te lo dirá.
Una vista a nivel de red es la respuesta honesta a ese hueco. Con el mapa mundial en vivo de FireAI, cada conexión que hace tu Mac aparece sobre un globo, con las bloqueadas en rojo, de modo que un plugin que habla con un país inesperado destaca de un vistazo. Las reglas por aplicación te permiten autorizar los servidores de actualización y licencias de la propia Adobe mientras deniegas todo lo demás que esa misma aplicación intenta alcanzar, y como las reglas siguen la firma de código de la app, una versión actualizada conserva las mismas reglas. La protección de datos sin cifrar añade una comprobación concreta que importa a los creativos: impide que números de tarjeta, contraseñas y claves de API salgan por HTTP sin cifrar, que es exactamente el tipo de transporte descuidado que suele usar una utilidad «gratuita» escrita a toda prisa.
Conviene dejar claros dos límites. Primero, un cortafuegos ve conexiones, no intenciones: puede mostrarte que un plugin de etalonaje habla con un servidor de licencias cada hora, pero solo tú puedes decidir si eso es aceptable. Segundo, FireAI no analiza el código ni la memoria del plugin. Si quieres saber si un archivo concreto es hostil, ese es un trabajo para un escáner o para una máquina de pruebas aislada, no para un cortafuegos.
Amenaza tres: la sincronización en la nube como canal de exfiltración
Los clientes de sincronización son el sistema circulatorio del estudio, y precisamente por eso les gustan a los atacantes. MITRE ATT&CK cataloga la exfiltración a almacenamiento en la nube (T1567.002): en lugar de construir su propio canal, los adversarios suben los datos robados a un servicio legítimo de almacenamiento en la nube, porque ese tráfico se parece al de todos los demás. En un Mac creativo con Dropbox, Google Drive, iCloud Drive, Frame.io y una pestaña de WeTransfer abiertos a la vez, unos cientos de megabytes saliendo por HTTPS hacia un dominio de almacenamiento conocido pasan desapercibidos por diseño.
No puedes arreglar esto bloqueando el almacenamiento en la nube; el estudio dejaría de funcionar. Lo que sí puedes hacer es acotarlo. Decide qué cliente de sincronización es el canal oficial para los activos de clientes y dale a esa única app una regla que autorice sus servidores. Luego mira qué más en el equipo está hablando con servicios de almacenamiento. Un ayudante de render, una utilidad de fuentes o una herramienta de capturas que se conecta a un dominio de alojamiento de archivos merece una pregunta. Las reglas por aplicación de FireAI convierten esto en una lista de permitidos deliberada en lugar de una suposición: el cliente de sincronización aprobado se autoriza por firma de código, y cualquier otra app que intente alcanzar el mismo dominio recibe una pregunta en lugar de vía libre. Para un equipo, el conjunto de reglas se puede exportar como un archivo de texto plano e importar en cada Mac del estudio, de modo que el equipo de una nueva incorporación arranca con la misma política que el de todos los demás.
Lo que un cortafuegos no cubre, y quién sí lo hace
Merece la pena ser preciso, porque a los negocios creativos se les vende mucha «protección» empaquetada. FireAI es un cortafuegos de red. No cifra tus archivos, no hace copias de seguridad de ellos, no los escanea y no puede descifrar nada que un ransomware ya haya bloqueado. Esos trabajos son reales, y en un Mac las mejores herramientas para ellos son las que Apple incluye. FileVault cifra el disco entero para que un MacBook perdido o robado no se convierta en un archivo de clientes perdido; la guía de soporte de Apple lo describe como impedir que alguien descifre o acceda a tus datos sin tu contraseña de inicio de sesión. Time Machine te da copias de seguridad con versiones en una unidad externa o un volumen de red, y la guía de Apple explica cómo configurarlo. Conserva al menos una copia que no esté montada permanentemente, para que lo que se ejecute en el Mac no pueda alcanzar también la copia.
Gatekeeper es la otra capa en la que apoyarse en lugar de combatirla. La documentación de seguridad de plataforma de Apple explica que existe para ayudar a garantizar que solo se ejecute software de confianza en un Mac, comprobando la identidad del desarrollador y la notarización antes de que se abra una app descargada. Cuando el instalador de un plugin te pide saltarte esa comprobación, la petición en sí ya es información. Los modos de seguridad más estrictos de FireAI, Paranoid y Under attack, añaden una versión de esa misma disciplina en el lado de la red, bloqueando por completo la conexión de apps sin firmar.
Una lista breve para un estudio
- Una cuenta por persona en cada servicio que guarde trabajo de clientes, con gestor de contraseñas y autenticación de dos factores activada.
- FileVault en cada Mac, Time Machine hacia una unidad que no esté siempre conectada, y una restauración probada antes de necesitarla.
- Nada de plugins crackeados, nunca; si una herramienta te pide saltarte Gatekeeper, toma eso como la respuesta a si deberías instalarla.
- Un cortafuegos por aplicación con preguntas en la primera conexión, para que un plugin o utilidad nuevos tengan que pedir permiso antes de hablar con internet.
- Un cliente de sincronización oficial para los activos de clientes, autorizado por regla; todo lo demás que alcance dominios de almacenamiento se revisa.
- Un archivo de reglas exportado y compartido en el estudio para que cada estación aplique la misma política desde el primer día.
Nada de esto es heroico. Es la diferencia entre un estudio que se entera de una filtración por el registro de su cortafuegos y uno que se entera por el cliente.
El papel de FireAI y de HisnLabs
For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
