El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

El ransomware no es solo un problema de Windows: lo que las pequeñas empresas con Mac deben saber

El ransomware no es solo un problema de Windows: lo que las pequeñas empresas con Mac deben saber

Es cierto, y merece la pena decirlo con claridad: el ransomware escrito para ejecutarse de forma nativa en macOS es poco habitual. KeRanger, descubierto en 2016, sigue siendo uno de los poquísimos ejemplos documentados de ransomware para Mac totalmente funcional, y necesitó un instalador comprometido y firmado legítimamente para poder propagarse.

Por qué «mis Mac están a salvo» sigue siendo la conclusión equivocada

Esa rareza describe el código de ransomware escrito específicamente para macOS; no dice nada sobre el riesgo que corre una pequeña empresa que da la casualidad de que usa Mac. Según el informe de actividad de 2024 de Cybermalveillance.gouv.fr, el ransomware sigue siendo el tercer motivo más frecuente por el que las empresas francesas de cualquier tamaño piden ayuda, y el segundo más frecuente entre los organismos públicos locales, aunque el número de casos ha caído a su nivel más bajo en cuatro años.

El ransomware moderno se dirige de forma abrumadora a la infraestructura compartida —servidores de archivos, carpetas de almacenamiento en la nube, sistemas de copia de seguridad— y no a un sistema operativo en concreto. Un Mac con acceso a una unidad compartida, a una carpeta en la nube o a la VPN de la empresa es un punto de entrada viable y una víctima viable del cifrado, aunque el propio ransomware nunca llegue a ejecutar ni una sola línea de código nativo de Mac.

Qué reduce realmente el riesgo

  • Trata todos los dispositivos con acceso a archivos compartidos como parte de la superficie de ataque, sea cual sea su sistema operativo.
  • Mantén copias de seguridad a las que el ransomware de un Mac conectado tampoco pueda llegar ni cifrar: fuera de línea o con control de versiones, no solo otra carpeta sincronizada.
  • Vigila si un solo dispositivo empieza de repente a generar un volumen inusual de conexiones a servicios de almacenamiento: a menudo es visible antes que el propio daño.

El papel de FireAI y de HisnLabs

Un cortafuegos no descifrará un archivo secuestrado, pero puede ser lo que note que el Mac de un empleado empieza de repente a conectarse por cientos a carpetas de almacenamiento en la nube que nunca había tocado — a menudo la primera señal visible de que algo se está propagando.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes