NoticiasCriptoHackers aprovechan una falla de Compartir Pantalla de macOS para instalar mineros de Monero en Macs expuestas

Hackers aprovechan una falla de Compartir Pantalla de macOS para instalar mineros de Monero en Macs expuestas

Autor: Crypto Adventure·

Puntos clave

  • CVE-2026-65400 es una omisión de autenticación de Compartir Pantalla de macOS de alta gravedad, con una puntuación de 7.1 en CVSS 3, que permite a atacantes que operan a través de la red autenticarse sin credenciales válidas debido a una gestión de estado insuficiente.
  • El NCSC neerlandés confirmó la explotación activa en múltiples Macs con el puerto 5900 expuesto a internet; todos los casos reportados resultaron en acceso root y el despliegue de un minero de la criptomoneda Monero, y existe código de prueba de concepto público.
  • Apple corrigió la falla el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9; la solución refuerza la gestión de estado para que Compartir Pantalla acepte únicamente credenciales válidas.
  • Los usuarios deben aplicar las actualizaciones, desactivar Compartir Pantalla cuando no sea necesario, mantener el puerto 5900 fuera del alcance de internet y revisar los sistemas previamente expuestos en busca de accesos no autorizados y procesos de minería con privilegios elevados.
  • La campaña se suma a una creciente serie de amenazas de criptomonedas para macOS, incluido un malware descubierto en julio que robó sesiones de Telegram y datos de billeteras y reemplazó las apps de Ledger y Trezor, además de la campaña SparkKitty distribuida a través de tiendas de aplicaciones oficiales.
Hackers aprovechan una falla de Compartir Pantalla de macOS para instalar mineros de Monero en Macs expuestas

Los atacantes están aprovechando activamente una falla de autenticación de alta gravedad en el servicio Compartir Pantalla de macOS de Apple, utilizándola para obtener acceso root a Macs expuestas a internet e instalar mineros de la criptomoneda Monero.

El Centro Nacional de Seguridad Cibernética (NCSC) de los Países Bajos ha confirmado la explotación activa en múltiples sistemas que tenían el puerto 5900 expuesto a internet. Se insta a los usuarios de versiones de macOS afectadas a instalar de inmediato las actualizaciones de seguridad de agosto de Apple y a evitar exponer Compartir Pantalla directamente a internet.

Omisión de la autenticación sin credenciales válidas

Identificada como CVE-2026-65400, la vulnerabilidad afecta el proceso de autenticación utilizado por Compartir Pantalla de macOS. Una gestión de estado insuficiente permitió que un atacante que opera a través de la red se autenticara sin credenciales válidas, otorgando un acceso no autorizado que debió haber sido rechazado.

El NCSC neerlandés actualizó su aviso el 12 de agosto tras recibir reportes de explotación en múltiples sistemas. Cada Mac afectada identificada en esos reportes tenía el puerto 5900 accesible desde internet, y en cada caso los atacantes obtuvieron acceso root e implementaron un minero de Monero. La agencia también confirmó que existe código de prueba de concepto público para la falla. Dado que root es el nivel de privilegios más alto en macOS, los inicios de sesión no autorizados equivalieron al control total de cada máquina afectada, con el minero como la carga útil observada en los incidentes reportados. Monero, una criptomoneda enfocada en la privacidad cuyo algoritmo de minería RandomX está diseñado para ejecutarse de manera eficiente en CPU de propósito general en lugar de hardware ASIC especializado, ha sido una opción recurrente en campañas ilícitas de criptominería.

CVE-2026-65400 tiene una puntuación CVSS 3 de 7.1, lo que la ubica en la categoría de alta gravedad y no en el rango crítico. Como la configuración de Compartir Pantalla de Apple utiliza el puerto TCP 5900 por defecto para las conexiones estándar, los sistemas expuestos públicamente se convierten en un objetivo directo cada vez que el servicio vulnerable está activado. Compartir Pantalla es la implementación de Apple del protocolo de escritorio remoto VNC, e investigadores de seguridad han documentado un escaneo sostenido del puerto predeterminado de VNC en toda internet, lo que hace que cualquier punto de conexión 5900 abierto sea fácilmente detectable por cualquiera que rastree internet en busca de servicios de acceso remoto accesibles.

Apple corrige tres versiones de macOS

Apple corrigió la falla de autenticación de Compartir Pantalla el 6 de agosto con macOS Tahoe 26.6.1. La misma corrección se publicó para macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9. La solución refuerza la gestión de estado durante la autenticación para que Compartir Pantalla acepte únicamente credenciales válidas.

Las Macs que no requieren acceso remoto a la pantalla deben tener Compartir Pantalla desactivado, una opción que se encuentra en Configuración del Sistema, en General > Compartir, mientras que los administradores que dependen del servicio deben evitar que el puerto 5900 sea accesible directamente desde internet. Los sistemas que estuvieron expuestos previamente también deben revisarse en busca de señales de acceso no autorizado y procesos inesperados, en particular software de minería de criptomonedas que se ejecute con privilegios elevados.

Se amplían las amenazas de malware cripto en macOS

Esta explotación suma otra amenaza dirigida a macOS a una creciente serie de ataques que involucran infraestructura de criptomonedas. Una campaña aparte descubierta en julio utilizó malware para macOS para robar sesiones de Telegram, bases de datos de billeteras y credenciales del sistema, antes de reemplazar las aplicaciones legítimas de Ledger y Trezor con versiones maliciosas.

Los dispositivos de Apple también han sido blanco de software distribuido dentro de tiendas de aplicaciones oficiales. La campaña de malware SparkKitty accedió a las fototecas de los usuarios en busca de frases de recuperación de billeteras y otra información sensible.

Apple ya publicó correcciones para CVE-2026-65400 en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9 a partir del 6 de agosto, mientras que el NCSC neerlandés continúa clasificando como conocida la explotación activa de sistemas sin parchear expuestos a internet.