Volver al blog
macOS security system tools

¿Es un virus este proceso de Mac? Cómo saber si un proceso de macOS es seguro

¿Ves un proceso desconocido en Monitor de Actividad? Comprueba su ruta, firma, proceso padre y comportamiento para saber si es legítimo o sospechoso.

Abres Monitor de Actividad porque el Mac va lento y encuentras nsurlsessiond, photoanalysisd o trustd al principio de la lista. Nunca instalaste nada con ese nombre y los foros ofrecen respuestas contradictorias. Estas cuatro comprobaciones ayudan a separar un servicio normal de macOS de un proceso que realmente merece una investigación.

Respuesta rápida

La mayoría de los procesos de Mac con nombres extraños son servicios normales, pero el nombre no demuestra que sean seguros. Primero comprueba dónde está el ejecutable y si su firma es válida y coincide con la identidad que afirma tener. Un nombre de sistema ejecutado desde una carpeta temporal o modificable por el usuario, una firma no válida o un firmante inesperado son señales importantes. No son una prueba por sí solas: también importan el proceso padre, la persistencia y el comportamiento. Monitor de Actividad no muestra los datos de firma; ProcXray los presenta junto con la ruta completa.

Por qué el nombre no basta

macOS ejecuta cientos de procesos en segundo plano, muchos con nombres breves como bird, secd, distnoted, rapportd o hidd. Además, un programa malicioso puede llamarse WindowServer o mdworker. El nombre es el atributo más fácil de copiar, así que hay que revisar la ubicación, la identidad del código y el contexto.

Comprobación 1: ¿dónde está el ejecutable?

Catalina introdujo un volumen del sistema dedicado y de solo lectura; Big Sur añadió la protección criptográfica del Signed System Volume. Con la configuración de seguridad normal intacta, un programa no puede añadir sin más un binario a /System/. System Integrity Protection también restringe otros lugares protegidos.

Ubicaciones habituales de software legítimo del sistema:

Ubicaciones que requieren más atención:

Para ver rápidamente el nombre y el padre a partir del PID:

ps -o pid,ppid,user,comm -p <pid>

Para consultar la línea de comandos que declara:

ps -ww -o pid,ppid,user,args -p <pid>

Trata comm y, sobre todo, args como pistas. Un proceso puede cambiar los argumentos que muestra ps, y el resultado no siempre revela el ejecutable real. Monitor de Actividad puede mostrarlo entre Archivos y puertos abiertos, pero no en una columna dedicada. Consulta también Cómo ver los procesos en ejecución en Mac.

Comprobación 2: ¿quién lo firmó?

La verificación y la visualización de la identidad son operaciones distintas:

# Verifica la integridad. Si tiene éxito, no muestra nada.
codesign --verify --strict --verbose=2 /usr/libexec/trustd

# Muestra los datos de firma.
codesign -dvvv /usr/libexec/trustd

La primera orden verifica la firma; codesign -d por sí sola solo muestra metadatos. La salida varía según el binario y la versión de macOS:

Investiga si la verificación falla, si una aplicación descargada y persistente no está firmada o si muestra Signature=adhoc fuera de una ubicación protegida. Una firma ad hoc no identifica a un desarrollador, aunque algunos componentes del sistema también muestran firmas similares; por eso hay que combinar firma y ruta.

Para consultar Gatekeeper:

spctl --assess --verbose=4 /Applications/SomeApp.app

accepted con source=Notarized Developer ID indica que el servicio automatizado de Apple analizó esa versión y emitió un ticket. Es una señal útil, no una garantía. rejected solo significa que no cumple la política evaluada; también puede ocurrir con software antiguo o compilado localmente.

Comprobación 3: ¿qué lo inició?

Si el PPID es 1, launchd es el padre actual. Puede haber iniciado el proceso como trabajo configurado o haber adoptado un proceso cuyo padre terminó. Esto no significa que vaya a reiniciarse: depende de KeepAlive y de los activadores bajo demanda.

Comprueba los posibles mecanismos de persistencia:

# Trabajos del usuario
ls -la ~/Library/LaunchAgents/

# Trabajos para todos los usuarios
ls -la /Library/LaunchAgents/ /Library/LaunchDaemons/

Los trabajos de Apple están en /System/Library/LaunchAgents/ y /System/Library/LaunchDaemons/. Los directorios equivalentes bajo /Library/ pertenecen a terceros. Un .plist desconocido que apunte a una carpeta temporal o personal merece atención.

Comprobación 4: ¿qué está haciendo?

Una ruta, firma y padre coherentes reducen la preocupación inmediata, pero no prueban que el comportamiento sea seguro:

Procesos que suelen confundirse con virus

ProcesoFunciónUbicación habitual
kernel_taskKernel y gestión de carga térmicaSin ruta: es el kernel
launchdPID 1; inicia y supervisa servicios/sbin/
WindowServerCompone todo lo que aparece en pantalla/System/Library/PrivateFrameworks/
mds, mds_stores, mdworkerIndexación de Spotlight/System/Library/Frameworks/
nsurlsessiondTransferencias en segundo plano/usr/libexec/
trustdEvalúa la confianza de certificados TLS/usr/libexec/
syspolicydGatekeeper y políticas de seguridad/usr/libexec/
birdSincronización de iCloud Drive/usr/libexec/
clouddDatos CloudKit de las aplicaciones/System/Library/PrivateFrameworks/
secdLlavero y Llavero de iCloud/usr/libexec/
photoanalysisdAnaliza caras y escenas en Fotos/System/Library/PrivateFrameworks/
mediaanalysisdTexto en Vivo y Consulta Visual/System/Library/PrivateFrameworks/
rapportdContinuidad, Handoff y Portapapeles Universal/usr/libexec/
sharingdAirDrop y servicios de compartir/usr/libexec/
distnotedNotificaciones distribuidas/usr/sbin/
coreaudiodSubsistema de audio/usr/sbin/
hiddTeclado, trackpad y dispositivos de entrada/usr/libexec/
backupdTime Machine/System/Library/CoreServices/
com.apple.WebKit.WebContentRenderizado de Safari o WebKitDentro del framework WebKit

Son ubicaciones habituales, no contratos permanentes. Apple puede mover componentes entre versiones. Un nombre coincidente en una carpeta modificable es una señal fuerte; una ruta protegida distinta debe verificarse antes de declararla maliciosa. Consulta las guías de kernel_task, WindowServer y mds_stores.

Señales realmente sospechosas

  1. Un nombre de sistema ejecutado desde una ruta no perteneciente al sistema.
  2. Una firma ausente o ad hoc en una ubicación inusual.
  3. Un firmante que no coincide con la identidad anunciada.
  4. Un nombre casi idéntico, con caracteres cambiados o espacios adicionales.
  5. Un LaunchAgent que apunta a una carpeta temporal o de descargas.
  6. Un proceso que reaparece rápidamente con otro PID sin un trabajo Apple identificable.

XProtect detecta y bloquea automáticamente malware conocido e incluye tecnología de reparación que busca infecciones periódicamente. La ausencia de alertas reduce la preocupación por amenazas conocidas, pero no demuestra que todos los procesos sean seguros. Consulta Cómo detectar procesos sospechosos en macOS.

Hacer las cuatro comprobaciones con ProcXray

ProcXray reúne firma y entitlements, ruta completa, árbol de procesos, conexiones, archivos abiertos y módulos cargados en un solo panel. Resalta en verde los procesos nuevos y conserva en rojo los que terminan, por lo que un reinicio resulta evidente. Su búsqueda regex cubre nombres, PID, argumentos y rutas.

No trates todo lo que esté fuera de /System como software de terceros: muchos procesos de Apple se ejecutan legítimamente desde /usr/libexec, /usr/sbin, /usr/bin y /sbin.

Preguntas frecuentes

¿Es nsurlsessiond un virus?

No. Es el servicio de Apple para transferencias de red en segundo plano, incluidas las de iCloud y las apps que usan URLSession. Normalmente reside en /usr/libexec/ y está firmado por Apple.

¿Cómo puedo saber si un proceso de Mac es legítimo?

Empieza por la ruta. Ejecuta codesign --verify --strict --verbose=2 <ruta> para validar la firma y codesign -dvvv <ruta> para ver la identidad. Ruta protegida, firma coherente, padre esperado y comportamiento explicable son señales complementarias; ninguna comprobación aislada es una prueba absoluta.

¿Por qué Monitor de Actividad no indica si un proceso es seguro?

Se centra en el uso de recursos. No tiene columnas de firma, autoridad o notarización, y la ruta solo aparece indirectamente entre los archivos abiertos.

¿Puede el malware fingir que es un proceso del sistema?

Puede copiar el nombre. Con la configuración de seguridad normal no puede añadir sin más un archivo al Signed System Volume ni crear una firma válida como Apple. El volumen de solo lectura llegó con Catalina y la protección criptográfica SSV con Big Sur.

¿Debo terminar un proceso que no reconozco?

No antes de identificarlo. Algunos servicios son esenciales y otros pueden reiniciarse según su configuración. Si es software no deseado, elimina correctamente su mecanismo de persistencia.

¿macOS incluye protección contra malware?

Sí. XProtect comprueba contenido malicioso conocido al primer inicio, cuando cambia una app y cuando se actualizan sus firmas. Gatekeeper revisa el software descargado y la notarización añade un análisis automatizado. Son una base sólida, no una garantía.

Fuentes y referencias

Descargar ProcXray → — versión básica gratuita y prueba Premium de 14 días, macOS Sonoma o posterior.