🛡️ Fearless John
El filtro que John McAfee no pudo tener.
Soberanía de red para quienes ya no creen en la "privacidad de fábrica".
Hace unos días me crucé con este video del finado McAfee y no pude dormir. No porque dijera algo nuevo, sino porque lo dijo con la honestidad de quien ya no tiene nada que perder. Y tenía razón. Pero solo en la mitad.
🎯 La mitad donde McAfee tenía razón
McAfee apuntaba a tres cosas que la industria de la "privacidad" no quiere que pienses:
- El ataque está en el fierro, no en el cable. Si tu procesador tiene un Management Engine o tu teclado tiene firmware opaco, cifrar el tráfico no sirve. La tecla se lee antes de que la app la cifre.
- La centralización es una trampa legal. Signal, Proton, Telegram: todos tienen servidores, entidades legales y abogados que reciben subpoenas. Si existe una empresa, existe alguien a quien apretar.
- El sistema operativo comercial es el primer traidor. Windows, Android de fábrica, macOS: están diseñados para reportar antes que para proteger.
🔧 La mitad donde McAfee se equivocó
Pero McAfee, en su desesperación, concluyó que la única salida era rendirse. Usar Gmail porque "total ya te tienen". Eso es donde se equivocó feo.
Porque sí: si el Gran Hermano vive adentro de tu procesador, ningún software te salva. Pero eso no significa que no puedas controlar el caño.
🛡️ Qué es Fearless John
Fearless John no es una app. No es un VPN que alquilás. No es un antivirus. Es un filtro físico en tu cable de red. Una caja (o una PC, o una TV Box, o un Xeon) que se pone entre tu computadora y el modem, y decide qué sale y qué no.
Fearless John hace una sola cosa, pero la hace con violencia quirúrgica:
PERMITIDO:
• UDP/TCP hacia los Faros XionIA (relay ciego)
• DNS local (para resolver los Faros)
• NTP (para que el reloj funcione)
TODO LO DEMÁS:
• DROP. Sin aviso. Sin log excesivo. Sin piedad.
🧠 Cómo funciona la triangulación
El miedo de McAfee era el keylogger hardware: un chip en la motherboard o el firmware del teclado que envía tus pulsaciones por internet. Fearless John no intenta detectarlo desde adentro (imposible). Lo detecta por el comportamiento en el caño.
El experimento de las tres cargas
- Carga A — Idle: La PC encendida, sin tocar nada. Capturamos el tráfico base (updates, NTP, telemetría del SO).
- Carga B — XionIA: Abrimos la shell XionIA y tipeamos 500 caracteres dentro de la jaula. Solo debería salir tráfico hacia los Faros.
- Carga C — Normal: Abrimos un editor común y tipeamos 500 caracteres fuera de la jaula. Si hay un keylogger hardware exfiltrando, aparecerá un flujo nuevo que no estaba en A ni en B.
Ese flujo que aparece solo cuando tipeás fuera de la jaula es el bicho. No sabemos qué datos manda (está cifrado), pero sabemos que no debería existir. Y Fearless John lo mata antes de que llegue al modem.
🔥 El caño no miente
McAfee decía: "Si ya te tienen adentro, nada sirve". Pero se olvidó de una variable: el caño físico. Todo lo que sale de tu casa —todo— pasa por un cable o una antena. Si ponés un centinela en ese cable, el keylogger puede estar en el teclado, en el chipset o en el ME, pero su única salida al mundo es tu RJ45.
⚙️ Hardware viable para Fearless John
No necesitás un data center. Necesitás una caja con dos bocas de red y Linux:
| Opción | Costo | Ideal para |
|---|---|---|
| TV Box + MiniArch (AllWinner 313) | $15-25 USD | Silencioso, bajo consumo, siempre encendido |
| Notebook desbloqueada + Debian | $0 (reciclada) | Dos adaptadores USB-RJ45 y listo |
| Xeon E5 + Debian | $0 (si ya lo tenés) | Análisis masivo, logs, Suricata, múltiples Faros |
| Router OpenWRT (TP-Link, Cudy, Xiaomi) | $20-50 USD | Plug & play, siempre encendido, bajo consumo |
🌐 Duerme Tranquilo Juan: El VPN Soberano
No todo el mundo puede poner una caja entre su PC y el modem. Algunos viven en departamentos compartidos, otros usan notebooks del trabajo, otros simplemente no quieren tocar cables. Para ellos existe Duerme Tranquilo Juan: un túnel VPN que lleva todo el tráfico de Juan hasta un Fearless John remoto, antes de que toque internet abierta.
¿Cómo funciona?
- Juan instala un cliente liviano en su PC o celular: WireGuard, o un daemon XTP propietario.
- Todo su tráfico de red se fuerza por el túnel. Su tabla de rutas dice:
0.0.0.0/0 → wg0. No hay escape. - El túnel termina en un Fearless John remoto: puede ser tu Xeon, la TV Box de un amigo, o un nodo federado de confianza.
- Ahí se aplica el filtrado. Si el keylogger de Juan intenta llamar a su C2, el paquete llega cifrado al túnel, pero el Fearless John remoto lo mata antes de que salga a internet.
La diferencia con un VPN comercial
| Característica | VPN Comercial (Nord, Proton, etc.) | Duerme Tranquilo Juan |
|---|---|---|
| Quién controla el servidor | Una empresa en Panamá o Suiza | Vos, tu amigo, o tu Xeon en tu casa |
| Logs | Dicen que no guardan. No podés verificarlo. | No hay logs. O los hay y los controlás vos. |
| Filtrado de salida | Ninguno. Salís a internet libremente. | Whitelist estricta: solo Faros. |
| Subpoena / orden judicial | La empresa recibe y entrega. | No hay entidad. La policía toca tu timbre, no un call center. |
| Precio | $5-12 USD/mes | $0 o lo que cuesta la luz del Xeon. |
La advertencia honesta
• La IP real de Juan.
• Cuándo se conecta y cuánto tráfico genera.
• A qué Faro se conecta (pero no el contenido, porque es E2E cifrado).
Esto no es espionaje. Es la física del túnel. Por eso Duerme Tranquilo Juan funciona mejor en una red de pares de confianza que en un servicio comercial anónimo.
¿Cuándo usar cada modo?
| Modo | Ideal para | Necesitás |
|---|---|---|
| Fearless John Local | Tu casa, tu oficina, tu bunker | Una caja con dos bocas de red |
| Duerme Tranquilo Juan Remoto | Celular en datos móviles, PC del trabajo, hotel, café | Un amigo con Xeon o tu propio servidor en casa |
| Modo Híbrido | Máxima paranoia: caja local + túnel de respaldo | Ambos. Si la caja local falla, salís por el túnel. |
🚫 Lo que Fearless John NO es
- No es un VPN comercial. No te "esconde" en internet. Te encorseta en tu propia red soberana.
- No es un antivirus. No busca malware en tu disco. Filtra lo que sale por el cable.
- No te salva de un hardware 100% comprometido. Si el keylogger usa su propio módem 4G o una NIC independiente del ME, nunca pasa por tu caño. Pero eso requiere un adversario con presupuesto de agencia de inteligencia.
- No es magia. Si tu PC tiene un rootkit en el kernel que modifica las reglas de nftables desde adentro, el filtrador local puede ser bypassado. Por eso el Xeon separado es mejor que la misma máquina.
🧉 La respuesta al finado
📡 Próximos pasos
Fearless John es un proyecto vivo. Estamos armando:
- 📦 Imagen de MiniArch lista para flashear en TV Box.
- 🔧 Script de instalación automática para Debian/OpenWRT.
- 📊 Panel de monitoreo para ver quién intenta salir de tu caño.
- 🤝 Red de pares: cada uno con su Fearless John local, federados por Faros ciegos.
¿Querés armar el tuyo?
No necesitás ser experto. Necesitás una caja vieja, dos cables de red, y ganas de dejar de confiar.
👉 Guía de instalación paso a paso https://github.com/mamanga1/fearless-john
XionIA Faraday — Soberanía técnica pura y dura.
