Ho trovato seguito nella mia Console su MBA 10.13
Stealth Mode connection attempt to UDP 192.168.0.12:52734 from 8.8.8.8:53
Stealth Mode connection attempt to UDP 192.168.0.12:57880 from 8.8.8.8:53
Stealth Mode connection attempt to UDP 192.168.0.12:51017 from 8.8.8.8:53
So che 8.8.8.8 è il server DNS di Google che utilizzo.
Il 192.168.0.12 è il mio en0 IP.
Il file host appare come questo
Database host
# localhost is used to configure the loopback interface
# when the system is booting. Do not change this entry.
127.0.0.1 localhost
255.255.255.255 broadcasthost
::1 localhost
fe80::1%lo0 localhost
Ho anche trovato uno degli IP 192.168.0.12:52734 che porta a una pagina strana. link