«Spyware» abarca tres cosas bastante distintas en un Mac, y la respuesta correcta a cada una es diferente. Meterlas en el mismo saco es la forma en que la gente acaba comprando la herramienta equivocada o, peor, dando un paso que la pone en más peligro. Este artículo separa las tres, enumera las señales que de verdad merece la pena buscar, señala las vías de eliminación que recomiendan las fuentes serias y después dice dónde encaja un cortafuegos por aplicación como FireAI y, con la misma claridad, dónde no. FireAI no detecta spyware en el disco y no lo elimina.
Tres tipos de spyware
El stalkerware es software comercial instalado por alguien que tiene, o tuvo, acceso a tu Mac y a tu contraseña: una pareja, un familiar, un empleador. La Coalition Against Stalkerware, fundada en 2019 por organizaciones contra la violencia doméstica y empresas de seguridad, lo define como herramientas que «permiten a alguien espiar en secreto la vida privada de otra persona», ejecutándose ocultas y sin el consentimiento de la persona afectada. A menudo se vende bajo la etiqueta de control parental o supervisión de empleados, e informa a quien lo instaló.
Los infostealers son lo contrario en todos los sentidos: automatizados, impersonales y rápidos. Llegan como una aplicación crackeada, una actualización falsa o una descarga promocionada mediante un anuncio en buscadores, piden tu contraseña de inicio de sesión en un diálogo convincente, copian contraseñas del navegador, cookies y archivos de monederos, suben el paquete de una vez y a menudo se borran a sí mismos. No hay vigilancia continua que notar; el daño se hace en segundos.
El spyware mercenario es el más raro y el más capaz. La página de Apple sobre notificaciones de amenazas describe estos ataques como «excepcionalmente bien financiados» y «mucho más sofisticados que la actividad cibercriminal habitual», asociados históricamente a actores estatales y a empresas como NSO Group, cuya herramienta Pegasus ha documentado en detalle el Citizen Lab, y dirigidos a periodistas, activistas, políticos y diplomáticos. Apple afirma sin rodeos que «la inmensa mayoría de los usuarios nunca será objetivo».
Las señales que de verdad significan algo
La mayoría de las listas de «señales de que tu Mac está infectado» están rellenas de síntomas (lentitud, calor, una batería caliente) que describen casi cualquier Mac con un navegador abierto. El spyware moderno está diseñado para ser silencioso, y las señales útiles son estructurales, no de rendimiento:
- Permisos que no concediste. Abre Ajustes del Sistema, Privacidad y seguridad, y lee las listas de Accesibilidad, Monitorización de entrada, Grabación de pantalla y audio del sistema, Acceso total al disco y Micrófono, que Apple documenta en Cambiar los ajustes de Privacidad y seguridad en el Mac. El stalkerware los necesita para registrar teclas y capturar la pantalla, y un nombre que no reconoces en esas listas es la señal más concreta que existe.
- Elementos que se inician solos. En General, Ítems de inicio y extensiones, Apple enumera las aplicaciones que se abren al iniciar sesión y las que pueden ejecutarse en segundo plano. Cualquier cosa que no hayas añadido tú pertenece a tu lista de preguntas.
- Perfiles de configuración o gestión de dispositivos en la que no te inscribiste, visibles en Privacidad y seguridad, Perfiles.
- Extensiones del navegador que no instalaste, y un motor de búsqueda por defecto cambiado.
- Una notificación de amenaza de Apple, enviada por correo a la dirección de tu cuenta de Apple y como un aviso en account.apple.com tras iniciar sesión. Apple dice que son alertas de alta confianza; también advierte de que nunca te pide en ellas que abras un enlace o instales nada.
- Conexiones salientes de un proceso del que nunca has oído hablar, sobre todo al iniciar sesión o con una periodicidad fija. Aquí es donde un monitor de red se gana su sitio, y es la señal que las otras cinco no pueden mostrarte.
Una advertencia más sobre las señales: la ausencia de pruebas no es prueba de ausencia. Un Mac con listas de permisos limpias y sin ítems de inicio desconocidos puede haber sido igualmente golpeado por un infostealer que terminó su trabajo y se borró hace semanas, y por eso un gestor de contraseñas, contraseñas únicas y autenticación de dos factores en todas las cuentas importan más que cualquier comprobación a posteriori. Si encuentras alguna de las señales anteriores, cambia tus contraseñas desde otro dispositivo antes de hacer nada más en el Mac sospechoso.
Lo que ofrece Apple
Dos mecanismos de Apple son directamente relevantes. El modo Aislamiento, disponible en macOS Ventura y posteriores, es un intercambio deliberado de comodidad por superficie de ataque: se bloquean la mayoría de los tipos de adjuntos de Mensajes, se desactivan tecnologías web complejas, se rechazan las llamadas de FaceTime de personas a las que no has llamado recientemente, los accesorios por cable requieren que el Mac esté desbloqueado y no se pueden instalar perfiles de configuración. Apple lo describe como algo para personas que se enfrentan a ataques «extremadamente raros y altamente sofisticados», y cuando el Citizen Lab informó de la cadena de exploits BLASTPASS en 2023, tanto él como Apple dijeron creer que el modo Aislamiento había bloqueado ese ataque en concreto.
El segundo es XProtect, que la Guía de seguridad de la plataforma de Apple describe como la detección y eliminación de familias conocidas de software hostil cuando se ejecutan o cuando llegan nuevas firmas. Eso cubre, en silencio, los infostealers y los productos de stalkerware que Apple ya ha catalogado, y por eso mantener macOS actualizado es el primer paso de prevención y el más barato. No cubre un producto para el que Apple aún no ha añadido una regla.
Cómo comprobarlo, y qué lo elimina
Para un primer vistazo gratuito a lo que está configurado para ejecutarse de forma persistente, KnockKnock, de la Objective-See Foundation sin ánimo de lucro, enumera agentes y demonios de inicio, ítems de inicio de sesión, extensiones del navegador, tareas cron y otras ubicaciones de persistencia, muestra el estado de firma de código de cada elemento y puede cotejarlos con VirusTotal. Responde a la pregunta «¿quién está ahí?» en lugar de eliminar nada, lo que en un caso de stalkerware es a menudo exactamente lo que quieres antes de decidir qué hacer.
Para eliminar familias conocidas de spyware e infostealers, Malwarebytes para Mac ofrece un escáner gratuito que la empresa describe como una herramienta de limpieza para infecciones que ya han ocurrido. Para cualquier cosa que no puedas identificar o limpiar, el soporte de Apple es la primera llamada correcta, y el último recurso que Apple documenta es una reinstalación limpia de macOS desde Recuperación tras hacer copia de tus archivos, restaurando después solo los documentos, no las aplicaciones, desde esa copia.
Dos casos requieren otro orden de actuación. Si sospechas de stalkerware instalado por alguien cercano, la Coalition Against Stalkerware y las organizaciones contra la violencia doméstica aconsejan pensar en la seguridad antes de eliminarlo: quitar el software alerta a la persona que lo instaló, y las pruebas en la máquina pueden importar más adelante. Si recibes una notificación de amenaza de Apple, el consejo de la propia Apple es activar el modo Aislamiento, actualizar todos los dispositivos y contactar con la Digital Security Helpline de Access Now, un servicio gratuito y disponible las 24 horas para personas en riesgo. El spyware mercenario es un trabajo para especialistas forenses, no para un escáner.
Mantenerlo fuera
La prevención es sobre todo una lista corta de hábitos que la propia documentación de Apple respalda. Instala las actualizaciones el día que salen. No fuerces Gatekeeper para ejecutar una aplicación de un desarrollador desconocido; la página de soporte de Apple sobre ese diálogo lo llama la forma más habitual en que un Mac se infecta. Nunca escribas tu contraseña de inicio de sesión en un diálogo que muestre una aplicación que acabas de descargar. Usa una cuenta estándar (sin permisos de administrador) separada para el trabajo diario. Revisa las listas de permisos de Privacidad y seguridad cada pocos meses y elimina lo que no uses. Si tu trabajo te pone en riesgo, activa el modo Aislamiento y acepta la fricción.
El paso que ninguno de esos cubre es la red. Todo tipo de spyware, desde el producto de stalkerware más barato hasta Pegasus, tiene que informar a alguien, y lo hace mediante una conexión saliente desde un proceso de tu Mac. Un cortafuegos por aplicación pone ese paso delante de ti. En FireAI, una aplicación que nunca se ha conectado recibe un aviso de permiso con el motivo del modelo local, de modo que una herramienta de vigilancia instalada mientras no estabas no puede llamar a casa en silencio la primera vez. Sus fuentes de inteligencia de amenazas (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL y los nodos de salida de Tor actuales) rechazan localmente los destinos hostiles conocidos, sin que tu tráfico salga del Mac. El modo Paranoico bloquea por defecto las aplicaciones sin firmar, la telemetría y los rastreadores, y el mapa en directo muestra adónde va cada conexión, que es una forma rápida de notar que un proceso desconocido habla con un país desconocido. La protección de datos sin cifrar impide que un número de tarjeta, una contraseña o una clave de API salgan por HTTP sin cifrar, que es como sigue informando parte del stalkerware más barato.
Los límites merecen la misma claridad. FireAI no escanea archivos, no detecta spyware en el disco y no elimina nada. El spyware que se esconde dentro de una aplicación que ya has permitido, o que envía tráfico cifrado a un destino con reputación limpia, no se distingue del tráfico normal. El spyware mercenario que se ejecuta dentro de un proceso del sistema hereda los permisos de ese proceso. Un cortafuegos te da visibilidad sobre el único paso que el spyware no puede saltarse; la eliminación es trabajo de las herramientas y las personas mencionadas arriba, y la prevención empieza con los hábitos de cuenta, actualizaciones y permisos que no cuestan absolutamente nada.
El papel de FireAI y de HisnLabs
FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
