14 votos

¿Cómo puedo evitar el acceso remoto a mi Mac?

Creo que me están hackeando.
(Este es un escenario teórico, basado en un hecho real).

Tengo pruebas claras de que alguien desconocido es capaz de acceder de forma remota a mi Mac.
El Mac se despierta inesperadamente, se puede ver el cursor moviéndose, se accede a Windows y se abren archivos. También se puede ver al atacante accediendo a la cámara web y mostrando la vista actual de la habitación.
Mi disco está encriptado. Por qué esto no impide que accedan a él?

No sé si esto se hace desde cerca o a distancia. Si apago mi router, parecen seguir siendo capaces de este acceso.

¿Cómo puedo analizar y evitar que esto ocurra en el futuro?

Esta pregunta ha sido "cazada" de SuperUser Actualmente está cerrado y no tiene visos de reabrirse. Como tal, acabará siendo barrida por el sistema. La pregunta original era un lío paranoico, pero pensé que la respuesta podría ser beneficiosa para Ask Different, así que esta es una refundición completa de la pregunta.

19voto

Tetsujin Puntos 23061

Me sorprendería que fuera un ataque de expertos. Sospecho que te han manipulado socialmente para que le des a alguien acceso remoto. Pasar el firewall de tu router no es trivial y puede ser mejor iniciado por algo en tu propio ordenador que desde fuera.
Además, es poco probable que un atacante experto utilice un vector de ataque que le permita simplemente ver lo que está haciendo. Con los permisos necesarios sería bastante fácil hacer todo esto sin que tú supieras nada más que los ventiladores se habían activado.
Yo hago esto legítimamente para acceder a muchos Macs en mi red y de forma remota en todo el país.

Paso 1.
Desconéctate de Internet. Desenchufa o apaga el router.
Consulta el manual de instrucciones de tu router para saber cómo restablecer los valores de fábrica. Restablece y cambia las contraseñas de acceso al administrador y la contraseña del wifi. Establece dos contraseñas diferentes.
Comprueba si tiene capacidad UPnP y si es posible desactivarla. Si es así, desactívalo.
Si el atacante puede seguir entrando cuando tu router está apagado, entonces debe estar a menos de 15 metros de ti, accediendo directamente al wifi de tu iMac.
Si es así, desactiva el wifi en el Mac y conéctalo al router directamente, con un cable ethernet.

Paso 2.
Comprueba tus cuentas de Mac.
Preferencias del Sistema > Usuarios y Grupos

enter image description here

Haga clic en el candado, proporcione su contraseña de administrador y, a continuación, cambie las contraseñas de todas las cuentas conocidas.
Si hay alguna cuenta que no reconoce, elimínela haciendo clic en la casilla - de la parte inferior izquierda.
Varias aplicaciones legítimas de acceso remoto añaden su propio usuario aquí, por ejemplo, NoMachine añade un usuario llamado nx . Si usted instaló una aplicación de este tipo, permitiría que esto se habilitara. Si no lo hiciste y alguien lo está usando para acceder, eliminarlo dificultará seriamente sus intentos.
No elimines ni desactives a Guest.

Paso 3.
Preferencias del Sistema > Compartir
Desactivar el inicio de sesión remoto, la gestión y los eventos de Apple.
De hecho, a menos que sepas que los necesitas, apaga todo en este panel.

enter image description here

Paso 4.
Instalar y ejecutar Malwarebytes

Paso 5.
Comprueba en tu carpeta de aplicaciones si hay algo que no reconozcas. Busque nombres como TeamViewer, NoMachine, Ammyy Admin, Mikogo, AnyDesk, Chrome Remote Desktop, WebEx Meetings, ThinVNC, UltraVNC [o cualquier cosa con VNC en el nombre].

Si encuentra alguno de ellos, consiga AppCleaner (Freeware) y luego suelta cada uno en él y deja que se desinstale cada uno.

Paso 6.
Acceder a https://www.icloud.com/find/ y luego haga clic en Todos los dispositivos.
Asegúrese de reconocer y conocer el paradero actual de todos los dispositivos de la lista. Si hay algún dispositivo que no puedes identificar, haz clic en él y "elimínalo de la cuenta".
Cualquier dispositivo que reconozcas pero no puedas localizar en la casa, ponlo en Modo Perdido. Inicie sesión en https://appleid.apple.com y cambia la contraseña de tu ID de Apple.

Reinicia. Prueba.
Si eso no los bloquea, hay algo más sigiloso en marcha y tendrás que remitirlo a un experto, con las manos en la masa.

Notas adicionales:
El cifrado de la unidad no tendrá ningún efecto en este tipo de ataque, ya que se desbloquea al iniciar la sesión con tu propia cuenta.

2 votos

OP no especifica qué versión de MacOS / OS X, pero si es Catalina o más reciente, estos pasos también deben incluir la revisión de Preferencias del Sistema> Privacidad (también conocido como PPPC) y desactivar cualquier aplicación desconocida de cada entrada.

0 votos

¿Por qué recomienda "No eliminar ni desactivar Guest"?

1 votos

"Find my " iPhone/Mac etc lo utiliza como una puerta trasera de seguridad [positiva]. Se activa automáticamente si se activa la función "Buscar mi", para poder comunicarse con Apple en caso de pérdida o robo del dispositivo. Deshabilitarla significa que si lo pierdes desaparece a menos que alguien consiga hackearlo físicamente [no es posible en los dispositivos más nuevos, los más antiguos podrían reformatearse en manos de un atacante].

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X