Hackers explotan una falla de Compartir pantalla de macOS para minar Monero en secreto
Puntos clave
- •El NCSC-NL confirmó el 13 de agosto que atacantes están explotando activamente CVE-2026-65400 en Compartir pantalla de macOS.
- •La falla permite que un atacante de red evada la autenticación, obtenga acceso a nivel de root e instale un minero de Monero.
- •Apple lanzó correcciones de emergencia el 6 de agosto para macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
- •Investigadores de Huntress indicaron que cambiar contraseñas o eliminar cuentas no bloquea la vulnerabilidad subyacente, y que es necesario parchear o desactivar Compartir pantalla.
- •Huntress encontró decenas de miles de hosts potencialmente vulnerables expuestos a internet, vinculados a servicios de Mac bare-metal alojados.

Hackers están explotando una falla recientemente corregida en la función Compartir pantalla de macOS de Apple para tomar el control de computadoras vulnerables y minar Monero en secreto, según el Centro Nacional de Seguridad Cibernética de los Países Bajos (NCSC-NL). La agencia confirmó el 13 de agosto que los atacantes están explotando activamente la vulnerabilidad, identificada como CVE-2026-65400.
La falla permite a los atacantes evadir la autenticación en Compartir pantalla de macOS y obtener acceso de alto nivel a las Mac afectadas, que luego pueden usar para instalar malware de minería de criptomonedas. El ataque es una forma de criptojacking: en lugar de robar criptomonedas de una billetera o un exchange, los delincuentes secuestran la potencia de cómputo de otra persona y la usan para generar criptomonedas. Como la minería se ejecuta en segundo plano, suele notarse solo por sus efectos secundarios y no por ninguna señal evidente de intrusión.
Apple lanzó una actualización de seguridad de emergencia el 6 de agosto, pero las Mac que no han sido parcheadas —en particular aquellas con Compartir pantalla expuesto directamente a internet— siguen en riesgo.
Cómo funciona el ataque
La vulnerabilidad afecta a screensharingd, el componente de macOS responsable de la función de acceso remoto integrada en el sistema operativo. La falla permite que un atacante basado en la red evada las comprobaciones normales de autenticación de Compartir pantalla sin credenciales válidas. Una vez obtenido el acceso, los atacantes pueden tomar el control de la Mac a nivel de root e instalar software adicional. Aunque todos los casos de compromiso que observó el NCSC-NL involucraron minería, ese nivel de acceso no se limita inherentemente a ello.
El NCSC-NL indicó que, en todos los casos de compromiso que observó, los atacantes instalaron un minero de Monero en la máquina afectada.
Investigadores de seguridad de Huntress también descubrieron que los intentos comunes de proteger Compartir pantalla, como cambiar la contraseña o eliminar las cuentas autorizadas, no impiden la explotación de la vulnerabilidad subyacente. Para cerrar la vía de ataque es necesario parchear el sistema operativo o desactivar Compartir pantalla por completo.
Huntress señaló que el riesgo se ve agravado por el auge de los servicios de Mac bare-metal alojados, como los Mac mini basados en la nube, que a menudo se entregan con Compartir pantalla activado de forma predeterminada. Según Huntress, una búsqueda en la plataforma de escaneo de internet Censys reveló decenas de miles de hosts potencialmente vulnerables vinculados a tales proveedores. Las campañas de minería de este tipo se han documentado históricamente con mucha más frecuencia en sistemas Windows y Linux, por lo que una falla de macOS explotable de forma remota, combinada con un gran conjunto de hosts expuestos a internet, se aparta del patrón habitual.
Las correcciones de Apple cubren macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9.
¿Por qué Monero?
Monero (XMR) puede minarse con procesadores de computadora de propósito general. XMR utiliza un algoritmo de prueba de trabajo llamado RandomX, diseñado para ejecutarse en CPU de propósito general en lugar del hardware de minería especializado que comúnmente se usa para minar Bitcoin y otras criptomonedas.
Para los atacantes, esto puede reducir el costo de operar una actividad de minería. En lugar de comprar y operar su propio hardware, pueden usar la potencia de cómputo y la electricidad de sus víctimas para minar Monero.
Monero también cuenta con funciones de privacidad diseñadas para ocultar las identidades de las partes en las transacciones, lo que dificulta el rastreo de algunas de ellas. Esas funciones han atraído un mayor escrutinio regulatorio en algunas jurisdicciones, particularmente en el contexto de las medidas contra el lavado de dinero.
Por qué esto importa
Los atacantes pueden usar las Mac y la electricidad de las víctimas para minar criptomonedas, transfiriendo el costo de la operación de minería a la víctima. El uso adicional de la CPU también puede ralentizar la computadora afectada y aumentar su consumo de energía. La solución es acotada y clara: instalar la actualización del 6 de agosto de Apple o desactivar Compartir pantalla por completo, y verificar que la función no sea accesible desde internet en primer lugar. En el caso de los servicios de Mac alojados, esa verificación corresponde tanto al proveedor como al cliente. Con el NCSC-NL confirmando la explotación activa dentro de la semana siguiente al lanzamiento del parche, la exposición restante recae en las máquinas sin parchear, en particular las decenas de miles de hosts accesibles desde internet que identificó Huntress.