NoticiasCriptoCISA eleva a crítica 9.8 la falla de Screen Sharing en macOS tras ataques de minería de Monero en Macs alquiladas

CISA eleva a crítica 9.8 la falla de Screen Sharing en macOS tras ataques de minería de Monero en Macs alquiladas

Autor: Cryptopolitan·

Puntos clave

  • CISA elevó la vulnerabilidad de Screen Sharing en macOS, CVE-2026-65400, de 7.1 a 9.8 tras reportes de explotación activa.
  • Apple publicó correcciones el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
  • Los investigadores señalaron que la falla permite eludir la autenticación antes de la verificación de la contraseña y obtener acceso root en Macs expuestos.
  • El Centro Nacional de Ciberseguridad de los Países Bajos indicó que los atacantes usaron el puerto predeterminado 5900 de Screen Sharing e instalaron un minero de Monero en sistemas comprometidos.
  • Huntress informó haber encontrado decenas de miles de hosts potencialmente vulnerables expuestos a internet, muchos vinculados con Macs bare-metal alquiladas.
CISA eleva a crítica 9.8 la falla de Screen Sharing en macOS tras ataques de minería de Monero en Macs alquiladas

CISA elevó el puntaje de severidad de una vulnerabilidad de Screen Sharing en macOS a un crítico 9.8 de 10 el viernes, después de que investigadores neerlandeses informaran que atacantes obtuvieron control root de Macs expuestos a internet y cargaron en silencio software de minería de Monero.

De 7.1 a 9.8 en una semana

Cuando Apple publicó su corrección, CISA registró la falla, rastreada como CVE-2026-65400, con 7.1 en la National Vulnerability Database. Desde entonces, la agencia la elevó a 9.8, cerca de la cima de la escala CVSS.

El National Cyber Security Centre (NCSC) de los Países Bajos tomó una ruta similar. Una actualización del 12 de agosto a su aviso inicial indicó que código público de prueba de concepto estaba en circulación y que se había confirmado abuso activo.

Hasta el viernes, la falla no había sido añadida al catálogo federal de vulnerabilidades conocidas atacadas mantenido por la Cybersecurity and Infrastructure Security Agency. El propio registro CVE de Apple con la agencia neerlandesa seguía mostrando la calificación anterior de 7.1.

Un fallo de autenticación antes de la verificación de la contraseña

La vulnerabilidad se encuentra en la forma en que Screen Sharing maneja la autenticación. La firma de seguridad Huntress la atribuyó a una falla en el uso de Secure Remote Password por parte del servicio, el protocolo utilizado para verificar la identidad de un usuario antes de conceder acceso.

Huntress señala que, en la práctica, el Mac trata al intruso como si ya hubiera iniciado sesión. El fallo ocurre antes de cualquier verificación de contraseña, y restablecer o eliminar las contraseñas de Screen Sharing no cierra la puerta.

"Anybody who leverages Apple's Screen Sharing functionality on any supported macOS version needs to apply the most recent security updates immediately," escribió el investigador de Huntress Ryan Dowd.

Apple entregó esa corrección el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.

Decenas de miles de Macs alquiladas al alcance

El NCSC concluyó que las máquinas de las víctimas estaban totalmente comprometidas. En cada caso examinado por los investigadores, el atacante accedió al sistema a través del puerto 5900, el puerto predeterminado de Screen Sharing que seguía expuesto a internet, y luego escaló a privilegios root e instaló un minero de criptomonedas Monero (XMR). La agencia neerlandesa no dio el número de sistemas afectados ni nombró a un sospechoso.

Screen Sharing viene deshabilitado de forma predeterminada. Sin embargo, es una herramienta estándar para trabajar con Macs "bare-metal", es decir, hardware físico de Apple alquilado y ejecutado dentro de centros de datos remotos, donde se concentra gran parte de la exposición. Usando la herramienta de escaneo de internet Censys, Dowd dijo haber encontrado "decenas de miles de hosts potencialmente vulnerables". Muchos, según Huntress, son máquinas alquiladas por hora a servicios de alojamiento. Para los operadores de esos entornos, el problema va más allá de una sola mala configuración: cualquier servicio de administración expuesto puede convertir una máquina alquilada en un objetivo fácil para el acceso no autorizado y el uso oculto de recursos.

La larga relación de Monero con el cryptojacking

Cryptopolitan informó previamente sobre el malware Reaper que secuestra Script Editor para vaciar billeteras, y sobre publicaciones falsas de solución de problemas en macOS que llevan a las víctimas a pegar comandos maliciosos en Terminal.

El cryptojacking —robar capacidad de cómputo para convertirla en monedas— ha sido durante mucho tiempo una actividad asociada con Monero. A diferencia de monedas que requieren equipos especializados, Monero puede minarse en CPU normales, y sus transacciones son privadas por diseño.

El rendimiento por cada Mac secuestrada es pequeño. Al precio del lunes, los aproximadamente 432 XMR acuñados por día por la red Monero, valorados en unos $179,000, se distribuyen entre todos los mineros. XMR cotizaba a $413.47 el lunes, con un alza de alrededor de 0.9% en 24 horas. Ese pago limitado ayuda a explicar por qué los atacantes suelen escalar este tipo de campañas a través de muchos sistemas expuestos en lugar de depender de un solo host.