Volver al Blog

macOS en la empresa: las vulnerabilidades que los equipos Apple subestiman

macOS en la empresa: las vulnerabilidades que los equipos Apple subestiman

Los equipos Apple son comunes en startups, estudios creativos y empresas de tecnología. La creencia de que son seguros por diseño genera una falsa confianza que los atacantes aprovechan. Esto es lo que necesita saber.

Durante años, el argumento de ventas de Apple incluía implícitamente la seguridad: "Las Macs no tienen virus." Era aproximadamente cierto en 2005, cuando Windows dominaba el mercado y los atacantes optimizaban sus herramientas para el sistema más ubicuo. Ya no lo es.

La adopción de macOS en entornos empresariales creció de forma sostenida en la última década, especialmente en startups, empresas de software y sectores creativos. Hoy, en muchas organizaciones centroamericanas, el 30-50% de los endpoints de empleados son equipos Apple. Los atacantes lo notaron.

En 2024, el número de familias de malware diseñadas específicamente para macOS creció un 54% interanual, según datos de Malwarebytes. No porque macOS sea menos seguro que Windows en términos de diseño, sino porque creció lo suficiente como para justificar la inversión de los atacantes.

El ecosistema de seguridad de macOS: fortalezas y puntos ciegos

Para entender las vulnerabilidades, primero hay que entender la arquitectura de seguridad de macOS. Apple incorporó capas de protección que no tienen equivalente directo en Windows:

  • Gatekeeper: Verifica que las aplicaciones estén firmadas por un desarrollador registrado con Apple y, opcionalmente, que hayan pasado por el proceso de notarización de Apple.
  • TCC (Transparency, Consent and Control): Controla el acceso de aplicaciones a datos sensibles (contactos, calendario, cámara, micrófono, documentos).
  • SIP (System Integrity Protection): Protege directorios críticos del sistema contra modificación, incluso por el usuario root.
  • Secure Enclave: En equipos con chip Apple Silicon, almacena claves biométricas y de cifrado en hardware aislado.

Estas protecciones son genuinamente efectivas. El problema es que crean una falsa confianza: los usuarios asumen que el sistema está protegido sin necesidad de configuración adicional, y los equipos de TI frecuentemente gestionan endpoints macOS con menos rigor que los Windows.

Vulnerabilidades activas en macOS

Bypasses de Gatekeeper

Gatekeeper puede ser evadido por aplicaciones que explotan condiciones de carrera durante el proceso de verificación, o mediante archivos en formatos que macOS trata como "seguros" sin verificación de firma (como ciertos tipos de archivos ZIP o DMG con estructura especial).

En 2023, la vulnerabilidad CVE-2023-27943 demostró que ciertos tipos de archivos podían llegar al sistema sin pasar por Gatekeeper si el usuario los descargaba desde aplicaciones de mensajería en lugar del navegador. La técnica se usó en campañas de spear-phishing dirigidas a ejecutivos en empresas tecnológicas.

El vector de ataque más común en macOS no es una vulnerabilidad de kernel sofisticada: es un instalador de software legítimo-looking que el usuario ejecuta voluntariamente porque creyó que era una actualización de una herramienta que usa. El malware más exitoso en Mac se disfraza de actualizaciones de Adobe, Zoom o herramientas de productividad.

Ataques de TCC: robo de permisos de acceso

El sistema TCC controla qué aplicaciones pueden acceder a datos sensibles. Pero la implementación tiene un punto débil: los permisos se almacenan en bases de datos SQLite en el directorio del usuario, que históricamente han sido accesibles por aplicaciones con ciertos permisos de acceso al disco.

Varios investigadores han demostrado técnicas para inyectar entradas falsas en la base de datos TCC, otorgando a una aplicación maliciosa acceso a la cámara, el micrófono o los documentos sin que aparezca ningún diálogo de confirmación para el usuario.

Extracción de credenciales del Keychain

macOS Keychain almacena contraseñas, credenciales de WiFi, tokens de aplicaciones y certificados. A diferencia de Windows LSASS, el Keychain está bien protegido: las aplicaciones necesitan permiso explícito del usuario para acceder a cada credencial, y el Keychain está cifrado con la contraseña de inicio de sesión del usuario.

Sin embargo, cuando el equipo está desbloqueado y el usuario ha iniciado sesión, el Keychain está accesible. Familias de malware como Atomic Stealer (AMOS), activo desde 2023 y vendido como servicio en foros clandestinos, están diseñadas específicamente para exfiltrar el contenido del Keychain junto con cookies de sesión de navegadores, wallets de criptomonedas y credenciales guardadas.

Los problemas de gestión empresarial de macOS

MDM no implementado o mal configurado

En Windows, la gestión centralizada de endpoints a través de Active Directory y Group Policy es estándar desde hace décadas. En macOS, el equivalente es MDM (Mobile Device Management) a través de plataformas como Jamf, Mosyle o Microsoft Intune.

La diferencia crítica: en Windows, cuando un equipo se une al dominio, automáticamente recibe políticas de seguridad centralizadas. En macOS, si el equipo no está matriculado en una solución MDM, cada configuración de seguridad depende de que el usuario la haya activado manualmente.

Encontramos frecuentemente en organizaciones con equipos Apple:

  • FileVault (cifrado de disco) desactivado en equipos que contienen datos confidenciales.
  • Firewall de aplicaciones desactivado (está desactivado por defecto en macOS).
  • Actualizaciones automáticas desactivadas porque "interrumpen el trabajo".
  • Login automático habilitado (el equipo arranca directo al escritorio sin contraseña).
  • Sin contraseña de firmware (permite arrancar desde dispositivos externos y bypassar FileVault).

Sin visibilidad en el EDR

Muchas organizaciones tienen soluciones de Endpoint Detection and Response (EDR) para sus equipos Windows, pero sus Macs están fuera del scope. El resultado: si un ejecutivo con Mac recibe y ejecuta un payload de AMOS, nadie en el equipo de seguridad lo sabrá hasta que el daño esté hecho.

Soluciones como Microsoft Defender for Endpoint, CrowdStrike Falcon y SentinelOne tienen agentes nativos para macOS con las mismas capacidades de detección que sus contrapartes Windows. No incluirlos en el scope de cobertura EDR es una brecha que los atacantes conocen y explotan.

Controles prioritarios para macOS empresarial

Si su organización tiene equipos Apple en producción, estos son los controles con mayor impacto:

  1. Implementar MDM: Jamf Pro o Microsoft Intune para macOS permiten centralizar configuraciones, forzar actualizaciones, habilitar FileVault de forma remota y borrar equipos perdidos. Sin MDM, la seguridad de los Macs depende de cada usuario.
  2. FileVault obligatorio: El cifrado de disco protege los datos si el equipo es robado —escenario muy real con laptops ejecutivas. Con MDM se puede forzar y verificar remotamente.
  3. Incluir Macs en el scope del EDR: El mismo agente de seguridad que cubre Windows debe cubrir macOS. Sin visibilidad, no hay detección.
  4. Política de actualizaciones: macOS permite posponer actualizaciones de seguridad hasta 90 días. Con MDM, puede forzar la instalación dentro de una ventana razonable (7-14 días).
  5. Contraseña de firmware (para Intel Macs) / Activation Lock (para Apple Silicon): Impide arrancar desde dispositivos externos si el equipo cae en manos equivocadas.

La realidad del ecosistema mixto

La mayoría de las organizaciones que tienen Macs también tienen Windows. Los atacantes lo saben y diseñan sus campañas para funcionar en ecosistemas mixtos: un payload inicial en Mac que captura credenciales corporativas usadas en el ecosistema Windows-Azure.

No existe seguridad de "solo Mac" ni "solo Windows". La postura de seguridad de una organización es la del eslabón más débil de su ecosistema. Un Mac sin MDM ni EDR en una red que de lo demás está bien gestionada es la puerta de entrada.

En el siguiente artículo cerramos el círculo de plataformas con una visión comparativa de las vulnerabilidades en la nube pública: AWS, Azure y GCP comparten patrones de riesgo que ningún proveedor le cuenta en su pitch de ventas.

¿Tiene equipos Apple en su organización sin MDM ni EDR? Nuestro servicio de gestión de vulnerabilidades incluye evaluación de endpoints macOS dentro del scope completo de la infraestructura corporativa.

EVALUACIÓN NIST GRATUITA

¿Cuántas de estas vulnerabilidades existen hoy en su infraestructura?

Descubra en 5 minutos su nivel de madurez en ciberseguridad con base en el marco NIST CSF. Reciba un reporte personalizado con las brechas críticas de su empresa — sin costo, sin compromiso.

40 preguntas NIST Reporte PDF por correo Resultados inmediatos
Iniciar evaluación NIST