Un firewall que solo vigila las apps que has instalado solo ve la mitad del panorama. El propio macOS genera un flujo constante de conexiones salientes: comprueba actualizaciones de software, sincroniza iCloud, valida firmas de apps, y durante un tiempo uno de esos canales fue, en la práctica, imposible de bloquear para un usuario.
El descubrimiento de trustd
El 12 de noviembre de 2020, el investigador de seguridad Jeffrey Paul documentó que macOS Big Sur envía a los servidores de Apple, sin cifrar, un hash que identifica cada app que abres, como parte de una comprobación de revocación de certificados (OCSP). Cada solicitud incluía el identificador de la app, tu dirección IP y una marca de tiempo: en la práctica, un registro de lo que ejecutas y cuándo, viajando en texto plano por la red.
El proceso que realiza estas comprobaciones, trustd, estaba incluido en una lista del sistema que herramientas de filtrado de contenido como Little Snitch no podían interceptar ni bloquear, así que activar un firewall o una VPN no servía de nada para detenerlo. El argumento de Paul no era que la propia Apple leyera esos registros, sino que cualquiera con acceso al tráfico —desde tu proveedor de internet hasta alguien que intercepte la red— podía hacerlo.
No es el único canal
Las comprobaciones OCSP son solo un ejemplo de un patrón más amplio: Actualización de Software comprueba si hay nuevas versiones según su propio calendario, iCloud y Handoff mantienen abiertas varias conexiones en segundo plano entre tus dispositivos, y las sugerencias de Siri y Spotlight pueden consultar a Apple para obtener resultados, todo ello antes de que hayas abierto una sola app de terceros.
Qué significa esto para ti
- El propio tráfico en segundo plano de macOS es real, está documentado y, al menos en un caso, se demostró que evitaba por completo los firewalls instalados por el usuario.
- Se trata más de un problema de privacidad y visibilidad que de malware: el tráfico es de la propia Apple, pero tú no tenías forma de verlo ni de elegirlo.
- Una herramienta que muestra las conexiones a nivel de red, y no solo las que una app declara, es la única forma de saber qué sale realmente de tu Mac.
El papel de FireAI y de HisnLabs
Nada de esto convierte a macOS en algo malicioso: lo convierte en un ordenador con sus propias decisiones sobre qué debe salir a internet, y por eso importa un cortafuegos que muestre cada conexión, de cada proceso, aunque nunca instales una sola aplicación dudosa.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
