Saltar al contenido
← El malware y el internet oculto

Lección 4 de 7 · 8 min

Rootkits: el software malicioso que se esconde de ti

El trabajo de un rootkit es seguir oculto y seguir ahí. Mira cómo funcionan, por qué cuanto más hondo están más peligrosos son y cómo el macOS actual les pone las cosas mucho más difíciles.

La mayoría del software malicioso quiere hacer algo: robar, cifrar, espiar. Un rootkit quiere que no se le vea mientras tanto. El NIST define un rootkit como un conjunto de herramientas que usa un atacante tras obtener acceso de nivel root en un equipo, para ocultar sus actividades y mantener el acceso privilegiado por medios encubiertos. El nombre viene de Unix, donde «root» es la todopoderosa cuenta de administrador, y el «kit» era el lote de herramientas modificadas que un intruso dejaba para conservar ese poder en silencio.

Dos tareas: persistir y ocultarse

Un rootkit suele combinar dos capacidades. La persistencia consiste en sobrevivir a reinicios y actualizaciones para que el atacante no pierda el acceso. La ocultación consiste en esconder archivos, procesos y conexiones de red de las mismas herramientas que usarías para buscarlos. MITRE ATT&CK describe el segundo truco directamente: los rootkits ocultan programas, archivos, conexiones de red y servicios interceptando y modificando las llamadas del sistema operativo que informan sobre ellos. Si la parte del sistema a la que preguntas «¿qué se está ejecutando?» ha sido manipulada, simplemente puede omitir la respuesta.

Cuanto más profundo, más difícil de encontrar

NivelDónde viveDificultad para detectarlo y eliminarlo
Nivel de usuarioSustituye o intercepta programas y bibliotecas corrientes que se ejecutan con tu cuentaDifícil, pero herramientas con más privilegios suelen detectar la manipulación
Nivel de kernelSe carga en el núcleo del sistema operativo, desde donde puede mentir a todos los programasMuy difícil: el propio sistema da información falsa
Nivel de arranque y firmwareSe inicia antes que el sistema operativo, en el arranque o en el firmware de un componenteLo más difícil: puede sobrevivir a una reinstalación completa del sistema

La regla general es que el código que se ejecuta en un nivel más bajo y más privilegiado puede engañar al código que se ejecuta por encima. Por eso los rootkits apuntan lo más bajo posible, y por eso los defensores se esfuerzan tanto en que las capas más bajas de un ordenador resistan la manipulación.

Cómo se defiende macOS

El macOS actual está diseñado para negar a los rootkits los escondites que usaban antes. Apple documenta varias capas en su guía de seguridad de plataformas:

  • La Protección de la Integridad del Sistema (SIP) impide que incluso la cuenta de administrador modifique partes protegidas del sistema, como las carpetas y los procesos del sistema. Apple recomienda dejarla activada.
  • El volumen del sistema está sellado y firmado: al arrancar, macOS comprueba que los archivos del sistema son exactamente los que envió Apple y se niega a usar un sistema modificado.
  • El arranque seguro en Apple silicon (y en los Mac con chip T2) verifica cada etapa del arranque antes de ejecutarla, para que ningún código se cuele antes del sistema operativo.
  • Las extensiones de kernel de terceros están restringidas y requieren aprobación explícita; Apple ha trasladado la mayor parte de lo que hacían a extensiones del sistema, que se ejecutan fuera del kernel.

Juntas, estas capas hacen que el rootkit de kernel clásico sea mucho más difícil de instalar en un Mac actual con la configuración por defecto. Por eso también los atacantes tienden ahora a quedarse en el nivel de usuario y a recurrir a trucos de persistencia como los ítems de inicio y los agentes de lanzamiento, que no necesitan romper los sellos del sistema.

La persistencia que puedes comprobar tú mismo

Como los rootkits profundos son difíciles de instalar, la mayor parte de la persistencia en los Mac actuales es visible si sabes dónde mirar. macOS muestra los ítems de inicio y los ítems en segundo plano en Ajustes del Sistema, en General y luego Ítems de inicio y extensiones, y te avisa cuando se añade un ítem nuevo en segundo plano. Todo lo que no reconozcas ahí merece un vistazo. MITRE ATT&CK recoge los agentes y daemons de lanzamiento como técnicas de persistencia habituales en macOS precisamente por eso.

Por qué la red sigue diciendo la verdad

Un rootkit puede mentir a los programas del mismo equipo, pero normalmente sigue necesitando hablar con su operador. Ese tráfico tiene que cruzar la red. Un cortafuegos por app que está en la propia capa de filtrado del sistema operativo ve las conexiones cuando el sistema las gestiona, y un router u otro dispositivo de la red las ve desde fuera, donde el rootkit no tiene control. El filtro de red de FireAI es una extensión del sistema de Apple; muestra qué app hay detrás de cada conexión y pregunta antes de que se conecten apps nuevas. No es un detector de rootkits y no puede ver a través de un kernel comprometido, pero el tráfico inexplicable de un proceso que no sabes justificar es una de las señales clásicas de que algo se esconde.

No solo ordenadores: routers y otros dispositivos

Los implantes de tipo rootkit no se limitan a los portátiles. Los routers domésticos, los discos de red y otros dispositivos siempre encendidos ejecutan sus propios sistemas pequeños, a menudo actualizados rara vez o nunca. Los atacantes los han atacado una y otra vez porque están en todas las conexiones y casi nadie los revisa. Mantener actualizado el firmware del router, cambiar su contraseña de administrador por defecto y desactivar la administración remota que no uses cierra las puertas más comunes. También explica por qué mirar el tráfico desde más de un sitio es valioso: un problema que vive en el router no aparecerá en ningún análisis del Mac.

Si sospechas de un rootkit

  • Da por hecho que las herramientas del propio sistema pueden no decir la verdad; examínalo desde fuera cuando sea posible.
  • Comprueba que la Protección de la Integridad del Sistema está activada (Apple explica cómo) y mantén macOS al día.
  • Revisa Ítems de inicio y extensiones en busca de entradas desconocidas.
  • Ante una sospecha seria, la solución fiable es copiar tus documentos (no las apps ni los archivos del sistema), borrar el Mac, reinstalar macOS desde Apple y restaurar solo tus datos.
  • Si la amenaza es dirigida, por ejemplo contra un periodista o un activista, busca ayuda experta y plantéate el modo de aislamiento.

Lo esencial

  • El propósito de un rootkit es ocultar la presencia de un atacante y mantener el acceso privilegiado.
  • Cuanto más bajo está un rootkit (usuario, kernel, arranque, firmware), más difícil es detectarlo y eliminarlo.
  • La Protección de la Integridad del Sistema, el volumen del sistema firmado y el arranque seguro dificultan mucho los rootkits de kernel clásicos en los Mac modernos.
  • Un rootkit puede mentir al ordenador, pero su tráfico de red sigue viéndose desde fuera.

Ponte a prueba

  1. 1. ¿Cuáles son las dos tareas principales de un rootkit?

    • Cifrar archivos y exigir un pago
    • Mantener el acceso privilegiado (persistencia) y ocultar la actividad del atacante (ocultación) — Correcto.
    • Enviar spam y minar criptomonedas
    • Mostrar anuncios y cambiar la página de inicio

    El NIST define los rootkits como herramientas que ocultan la actividad de un atacante y mantienen el acceso privilegiado de forma encubierta.

  2. 2. ¿Por qué son tan difíciles de detectar los rootkits de nivel de kernel?

    • Son archivos muy pequeños
    • Se ejecutan en el núcleo del sistema operativo y pueden hacer que el sistema dé información falsa a todos los programas — Correcto.
    • Solo se ejecutan de noche
    • Se borran tras cada reinicio

    El código en un nivel más privilegiado puede engañar a los programas que están por encima, incluidas las herramientas con las que lo buscarías.

  3. 3. ¿Qué función de macOS impide que incluso un administrador modifique los archivos del sistema protegidos?

    • FileVault
    • La Protección de la Integridad del Sistema — Correcto.
    • AirDrop
    • Time Machine

    SIP protege las carpetas y los procesos del sistema frente a modificaciones, incluso de la cuenta de administrador, lo que bloquea una técnica clásica de los rootkits.

Ponlo en práctica con FireAI

Pon esta lección en práctica en tu propio Mac.

Fuentes

Ponlo en práctica en tu Mac

Prueba todas las funciones gratis durante 17 días, sin tarjeta.

Descargar para Mac Docs