XDA publicó un artículo este mes detallando un monitor que instaló una aplicación auxiliar en una PC con Windows sin preguntar. El truco no era malware sofisticado. El monitor se conectaba a través de USB Type-C, se presentaba a Windows como un teclado HID e inyectaba comandos de instalación directamente en un shell abierto. Windows veía un teclado, lo montaba instantáneamente y nunca cuestionaba la fuente. Ese es todo el patrón BadUSB en un solo dispositivo. Las mejores aplicaciones para protección USB HID en escritorio en 2026 cierren esta brecha al negarse a confiar en cualquier dispositivo HID que el sistema operativo no haya visto antes, o al bloquear los flujos de pulsaciones en el momento en que aparece un teclado desconocido. Esta lista clasifica ocho herramientas que cubren Windows, macOS y Linux, y mezcla proyectos de código abierto, utilidades para usuario único y suites de control de dispositivos empresariales para que un aficionado casero y un equipo de TI hospitalario encuentren algo viable.
Qué buscar en una aplicación de protección USB HID
Un guardián HID útil necesita más que un simple botón de puerto USB. Seis cosas importan en la práctica.
- Política de lista blanca. La herramienta debe permitir especificar exactamente qué identificadores de proveedor y producto son de confianza, y rechazar cualquier teclado o ratón que no coincida.
- Bloqueo a nivel de kernel. La aplicación debe situarse por debajo de la sesión de escritorio, o un teclado malicioso puede escribir más allá de un cuadro de diálogo antes de poder hacer clic en él.
- Cobertura multiplataforma. Las flotas rara vez ejecutan un único sistema operativo, por lo que una herramienta que cubra Windows, macOS y Linux bajo una única política ahorra tiempo de auditoría.
- Huella dactilar por dispositivo. El número de serie, la clase de interfaz y el hash del descriptor permiten distinguir dos dongles Logitech idénticos.
- Confianza temporal fácil. Cuando llega un visitante con un presentador USB legítimo, el flujo de trabajo para confiarlo durante una reunión debe tomar segundos, no una solicitud de cambio.
- Informes. Los registros centralizados de cada conexión, bloqueo y anulación de dispositivo son lo que convierte un control técnico en una historia de cumplimiento.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial | |—–|———-|———–|—————-| | USBGuard | Servidores y estaciones de trabajo Linux | Linux | Sí, código abierto | Gratis | | Microsoft Defender for Endpoint | Flotas Windows ya en Defender | Windows, macOS | Con licencia Defender | Incluido en M365 E5 | | Beamgun | Escritorios Windows de usuario único | Windows | Sí, código abierto | Gratis | | ManageEngine Device Control Plus | Flotas Windows de PYMES | Windows | Nivel gratuito hasta 25 endpoints | Alrededor de $595/año por 100 endpoints | | Netwrix Endpoint Protector | DLP empresarial multiplataforma | Windows, macOS, Linux | Solo prueba | Basado en cotización, mercado medio | | Ivanti Device Control | Empresas reguladas | Windows | Solo prueba | Basado en cotización, empresa | | AccessPatrol (CurrentWare) | Equipos que desean reglas HID granulares | Windows | Solo prueba | Desde aproximadamente $12 por usuario por mes | | USB-Lock-RP | Redes Windows locales | Windows | Solo prueba | Cotización por endpoint |
Las aplicaciones
1. USBGuard – Mejor para servidores y estaciones de trabajo Linux
USBGuard es la implementación de referencia de autorización de dispositivos USB en Linux. Un pequeño daemon lee un conjunto de reglas escritas en una gramática simple, monitorea cada evento de conexión USB a través del kernel y bloquea cualquier cosa que no coincida. La serie 1.1.4 se envía en Ubuntu, Debian, Fedora, RHEL y Arch, y Red Hat sigue contribuyendo parches ascendentes, por lo que esto no es un proyecto de afición. Los dispositivos de clase HID pueden estar anclados a identificadores de proveedor específicos, números de serie o hashes de interfaz, lo que impide que un monitor USB Type-C fraudulento reclame estado de teclado en el momento de conectarse.
Dónde falla: Solo Linux. La línea de comandos es la interfaz principal, y el front-end GTK es mínimo. Los nuevos administradores necesitan escribir una política inicial antes de que el daemon sea útil, y una regla incorrecta puede bloquear su propio teclado en el siguiente reinicio.
Precio: Gratis, GPLv2.
Plataformas: Linux (Windows y macOS no son compatibles).
Descargar: Sitio del proyecto USBGuard
Resumen: Si los endpoints ejecutan Linux, esta es la herramienta a la que acudir primero. La curva de aprendizaje es real, pero nada más en Linux le brinda las mismas garantías de aplicación.
2. Microsoft Defender for Endpoint – Mejor para flotas Windows ya en Defender
El control de dispositivos de Defender for Endpoint es la parte del conjunto de seguridad de Microsoft que la mayoría de los administradores de Windows olvidan que ya poseen. Las políticas fluyen desde Intune o Política de grupo y pueden bloquear, auditar o dejar en solo lectura clases de dispositivos completas, incluido HID. La actualización de junio de 2026 de los documentos de Microsoft Learn hizo la sintaxis de reglas HID más limpia y añadió soporte de primera parte para políticas de control de dispositivos macOS a través del mismo portal.
Dónde falla: La creación de políticas es intensiva en JSON y el portal cambia la vocabulario entre actualizaciones. La cobertura en macOS es real pero más estrecha que en Windows, y Linux no está en el alcance.
Precio: Incluido en Microsoft 365 E5 o Defender for Endpoint Plan 2. Sin nivel gratuito independiente.
Plataformas: Windows 10, Windows 11, Windows Server, macOS.
Descargar: Documentación de control de dispositivos de Microsoft Defender for Endpoint
Resumen: Si paga E5, actívelo hoy. Si no, el costo de la licencia es difícil de justificar solo para la protección HID.
3. Beamgun – Mejor para escritorios Windows de usuario único
Beamgun es una pequeña aplicación de bandeja de Windows de código abierto que monitorea nuevos teclados. Cuando aparece uno, Beamgun bloquea todas las pulsaciones y muestra una advertencia hasta que se cierre. Este único comportamiento atrapa casi cada ataque de estilo USB Rubber Ducky, porque el inyector necesita escritura ininterrumpida para tener éxito. El proyecto también tiene un modo que desactiva los adaptadores de red USB recién conectados, que maneja la segunda variante común de BadUSB.
Dónde falla: Beamgun es un defensor personal, no una herramienta de flota. No hay consola central, sin informes y sin puerto macOS o Linux. El último lanzamiento importante fue hace algún tiempo, aunque la base de código es lo suficientemente pequeña como para que la comunidad mantenga los forks vivos.
Precio: Gratis, licencia MIT.
Plataformas: Windows 7 a Windows 11.
Descargar: Beamgun en GitHub
Resumen: Para una máquina Windows personal que ocasionalmente ve USB no confiable, esta es una instalación de cinco minutos que cierra la ruta de ataque más ruidosa.
4. ManageEngine Device Control Plus – Mejor para flotas Windows de PYMES
Device Control Plus construye un inventario de dispositivos de confianza y rechaza todo lo demás. Los administradores pueden anclar identificadores específicos de proveedor y producto HID, bloquear clases de dispositivos completas o establecer reglas de solo lectura para almacenamiento, todo desde una consola web que la mayoría de las tiendas de Windows pueden elegir en una tarde. ManageEngine posiciona el producto como confianza cero para periféricos, que en la práctica significa que la postura predeterminada es denegar y cada dispositivo permitido es una entrada explícita.
Dónde falla: La consola está llena de pestañas, y los informes pueden sentirse ruidosos sin ajustes. La cobertura es principalmente Windows; otros sistemas operativos reciben un trato más ligero.
Precio: Nivel gratuito para hasta 25 endpoints. La edición profesional comienza alrededor de $595 por año por 100 endpoints, con una licencia perpetua disponible alrededor de $1,488 para el mismo número.
Plataformas: Windows.
Descargar: ManageEngine Device Control Plus
Resumen: Si ejecuta una tienda de Windows de 20 a 500 usuarios y desea reglas HID visibles sin pagar precios de DLP empresarial, esta es la opción práctica.
5. Netwrix Endpoint Protector – Mejor para DLP empresarial multiplataforma
Endpoint Protector, ahora vendido con el nombre Netwrix después de la adquisición de CoSoSys, es uno de los pocos productos de control de dispositivos que trata Windows, macOS y Linux como ciudadanos iguales. El manejo de la clase HID incluye reglas por VID y PID, aplicación temporal sin conexión y registro de sombra central. Las reseñas en PeerSpot y G2 la califican consistentemente por encima de 8 de 10, con la cobertura multi-SO citada como lo más destacado.
Dónde falla: El precio se basa en cotización y cae en territorio de mercado medio. Los hosts más antiguos de macOS y Linux a veces requieren resolución de problemas del lado del agente después de actualizaciones principales del SO.
Precio: Prueba disponible. Las licencias de producción se basan en cotización.
Plataformas: Windows, macOS, Linux.
Descargar: Página de producto Netwrix Endpoint Protector
Resumen: Las organizaciones reguladas con un conjunto de SO mixto obtienen la cobertura más amplia de un solo agente aquí.
6. Ivanti Device Control – Mejor para empresas reguladas
Ivanti Device Control utiliza una postura de rechazo por defecto con listas blancas granulares, que es el modelo exacto que los auditores solicitan. Las reglas HID pueden limitarse por usuario, grupo, máquina o ventana de tiempo, y un comportamiento integrado bloqueará el escritorio en el momento en que se conecte en caliente un nuevo dispositivo HID durante una sesión activa. Esta característica única detiene los ataques BadUSB opportunistas en espacios compartidos.
Dónde falla: Como la mayoría de los productos Ivanti, el despliegue implica múltiples consolas y niveles de licencia. La curva de aprendizaje está dirigida a equipos dedicados de seguridad de endpoints en lugar de administradores solitarios.
Precio: Prueba disponible. Licencias empresariales, basadas en cotización.
Plataformas: Windows.
Descargar: Ivanti Device Control
Resumen: La opción natural para empresas con acuerdos Ivanti existentes y un marco de cumplimiento que exige políticas de dispositivos documentadas.
7. AccessPatrol (CurrentWare) – Mejor para equipos que desean reglas HID granulares
AccessPatrol trata HID como una categoría de dispositivo de primera clase. Los administradores pueden permitir teclados y ratones específicos por identificador y bloquear todos los demás dispositivos de entrada, que es exactamente la postura correcta contra un monitor BadUSB. También hay un modo que permite que los dispositivos USB de solo almacenamiento se conecten libremente mientras se aplica la lista blanca de HID, de modo que los usuarios puedan mantener sus pen drives funcionando mientras la ruta de teclado encubierta permanece cerrada.
Dónde falla: Algunas tareas administrativas requieren el componente del servidor local, y los informes son funcionales en lugar de bonitos.
Precio: Prueba disponible. El módulo independiente se enumera en aproximadamente $12 por usuario por mes facturado anualmente, con descuentos por volumen y sin fines de lucro.
Plataformas: Windows.
Descargar: AccessPatrol en CurrentWare
Resumen: Los equipos pequeños que desean control explícito sobre qué teclados y ratones son de confianza, sin comprar una suite DLP completa, terminan aquí.
8. USB-Lock-RP – Mejor para redes Windows locales
USB-Lock-RP es una suite de control de dispositivos local de Windows de Advanced Systems International con un enfoque pesado en bloqueo en tiempo real. Se envía con protección dedicada contra inyección de pulsaciones y ataques USB que emulan ratón, y su cifrado AES-256 para unidades autorizadas le da al mismo motor de política un ángulo de pérdida de datos. El producto se ejecuta completamente dentro de su red sin dependencia de la nube, que algunos compradores regulados aún exigen en 2026.
Dónde falla: Sin cliente macOS o Linux, y el precio es opaco sin una conversación de ventas. La interfaz muestra su antigüedad en comparación con las nuevas consolas web.
Precio: Cotización por endpoint. Dos años de garantía de software incluidos con cada licencia.
Plataformas: Windows.
Descargar: USB-Lock-RP por Advanced Systems International
Resumen: Si un cliente o auditor requiere una herramienta de Windows local sin telemetría saliente, esta es la opción especializada.
Cómo elegir la correcta
La elección se reduce a plataforma, presupuesto y cuántas máquinas se necesitan cubrir.
- Si ejecuta Linux en el escritorio o servidor, instale USBGuard. Nada más en Linux le brinda aplicación de HID a nivel de kernel con un paquete maduro en cada distro importante.
- Si su flota es Windows y ya paga por Microsoft 365 E5, active el control de dispositivos de Defender for Endpoint. La licencia es un costo sumergido y la cobertura es real.
- Si es una PC Windows personal y desea protección esta noche, instale Beamgun. Cinco minutos, gratis, y cierra la ruta de ataque más ruidosa.
- Si gestiona 25 a 500 endpoints de Windows con presupuesto limitado, ManageEngine Device Control Plus le proporciona una consola real sin precios empresariales de DLP.
- Si su entorno mezcla Windows, macOS y Linux y el cumplimiento es importante, Netwrix Endpoint Protector es la cobertura de agente único más amplia del mercado.
- Si ya ejecuta Ivanti y necesita políticas de dispositivo listas para auditoría, Ivanti Device Control se ajusta a esa pila limpiamente.
- Si su prioridad es una lista blanca por HID sin comprar DLP completa, AccessPatrol es el ajuste más ceñido.
- Si sus reglas prohíben consolas en la nube o telemetría saliente, USB-Lock-RP es el especialista de Windows local.
FAQ
¿Qué es un ataque BadUSB?
BadUSB es el término general para un dispositivo USB que abusa de su derecho a declararse como cualquier clase USB. Una unidad flash barata se puede reflashear para presentarse como teclado, luego escribir comandos en los que confía el sistema operativo porque el sistema operativo confía en los teclados. La historia del monitor XDA es el mismo truco en un bisel de pantalla. Las herramientas de protección HID detienen el ataque al negarse a confiar en nuevos teclados sin aprobación explícita.
¿Puede el antivirus bloquear un teclado USB fraudulento?
No por sí solo. El antivirus escanea contenidos de archivos, e inyector HID nunca escriba un archivo. Las pulsaciones se escriben en la aplicación que ya tiene enfoque, por lo que la carga útil llega como entrada de usuario legítima. Necesita una capa de control de dispositivo que filtre en la pila USB, que es lo que proporcionan las herramientas en esta lista.
¿Tiene Windows protección USB HID incorporada?
Parcialmente. Windows 11 tiene políticas de restricción de instalación de dispositivos en Política de grupo e Intune, y Microsoft Defender for Endpoint añade control de dispositivos completo cuando tiene la licencia correcta. Las ediciones domésticas de Windows tienen controles muy limitados. Para una PC doméstica sin Defender, una herramienta ligera como Beamgun llena la brecha.
¿Está disponible USBGuard en macOS?
No. USBGuard es solo Linux. En macOS, los equivalentes más cercanos son las características de control de dispositivos en Defender for Endpoint, Netwrix Endpoint Protector y otros agentes empresariales. ReiKey de Objective-See detecta eventos de keystroke en la capa de software, que es un modelo de amenaza relacionado pero diferente.
¿Es mejor desactivar todos los puertos USB?
Casi nunca. Bloquear cada puerto USB rompe teclados legítimos, ratones, dongles e interfaces de audio. El punto de la protección HID es permitir los periféricos que realmente posee mientras bloquea todo lo nuevo. Todas las herramientas en esta lista soportan una lista blanca exactamente por esa razón.
¿Cómo un monitor se hace pasar por un teclado?
USB Type-C transporta datos USB junto con video DisplayPort. Un monitor con hub USB también puede exponer una interfaz HID. El sistema operativo enumera dispositivos HID tan pronto como se conectan y comienza a aceptar entrada de ellos de inmediato. El caso XDA mostró un monitor que usaba ese canal para escribir un comando de instalación en el shell activo. Una lista blanca de HID rechaza la interfaz antes de que el sistema operativo comience a escuchar.