
Apple ha parcheado una vulnerabilidad crítica de Screen Sharing de macOS después de que atacantes explotaran Macs con acceso a internet para obtener acceso de root e instalar software de minería de Monero, según una advertencia actualizada del Centro Nacional de Ciberseguridad de los Países Bajos.
El NCSC holandés actualizó su advertencia el 12 de agosto para confirmar la explotación activa de CVE-2026-65400 en múltiples sistemas con el puerto 5900 expuesto a internet. En todos los casos reportados, los atacantes obtuvieron acceso de root e instalaron un minero de Monero. La agencia no reveló cuántos Macs fueron comprometidos ni identificó a los atacantes.
Apple parcheó CVE-2026-65400 el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. La compañía la describió como una falla de autenticación causada por una gestión de estado inadecuada que podría permitir a un atacante en la red acceder a Screen Sharing sin credenciales válidas.
La firma de seguridad Huntress descubrió que la falla afecta el proceso de autenticación Secure Remote Password utilizado por macOS Screen Sharing. Su análisis mostró que un atacante podría hacer que el servicio tratara una conexión no autenticada como autenticada y obtuviera acceso privilegiado.
Debido a que la explotación ocurre antes de la autenticación normal, Huntress dijo que cambiar una contraseña de Screen Sharing, deshabilitar la autenticación VNC heredada o eliminar cuentas de usuario autorizadas no aborda la vulnerabilidad. La solución recomendada es instalar la última actualización de seguridad de Apple o deshabilitar Screen Sharing hasta que el sistema pueda ser parcheado.
El investigador de Huntress, Ryan Dowd, dijo que una búsqueda en Censys identificó "decenas de miles de hosts potencialmente vulnerables". Esa estimación cubre Macs que parecían expuestos a internet y no debe interpretarse como decenas de miles de compromisos confirmados.
El riesgo es particularmente relevante para los Macs bare-metal alojados, incluyendo Mac minis alquilados para cargas de trabajo remotas. Huntress dijo que algunos entornos de alojamiento exponen los servicios de Screen Sharing en máquinas recién provisionadas, aumentando la superficie de ataque cuando los sistemas aún no han recibido los parches de Apple del 6 de agosto.
La falla ahora tiene una puntuación CVSS crítica de 9.8 de CISA, con cero privilegios o interacción del usuario requeridos bajo su evaluación actual. La Base de Datos Nacional de Vulnerabilidades muestra que CISA mejoró la puntuación el 14 de agosto después de asignar inicialmente una evaluación de menor gravedad.
Los casos holandeses involucraron criptominado (cryptojacking) en lugar de robo reportado de credenciales de monedero. Los atacantes utilizaron los recursos informáticos de los Macs comprometidos para minar Monero después de obtener el control de root. El NCSC no ha revelado el software de minería, las direcciones de la pool, los monederos de los atacantes ni las ganancias resultantes en XMR.
Monero ha aparecido repetidamente en campañas de criptominado porque puede ser minado utilizando hardware informático de propósito general. Como informó previamente crypto.news, una investigación de Darktrace encontró malware desplegando silenciosamente software de minería de criptomonedas después de que los atacantes obtuvieran acceso a sistemas Windows.
Los dispositivos Apple también han enfrentado otras campañas de malware relacionadas con criptomonedas. En cobertura relacionada, hackers norcoreanos atacaron a usuarios de macOS con malware dirigido a empresas de criptomonedas utilizando reuniones falsas y actualizaciones de software maliciosas.
Mientras tanto, Monero (XMR) se cotizaba a alrededor de $414 al momento de la publicación, lo que indica un aumento de menos del 1% en las últimas 24 horas y casi un 5% en los últimos 7 días (según datos de mercado de crypto.news)
La prioridad inmediata es parchear los Macs que ejecutan versiones vulnerables de Sonoma, Sequoia y Tahoe. Los sistemas expuestos directamente a internet a través de Screen Sharing enfrentan el riesgo documentado más claro, aunque Huntress recomienda actualizar los Macs incluso cuando los administradores creen que el servicio está deshabilitado.
El NCSC holandés ha confirmado la explotación, pero no ha atribuido la campaña ni ha publicado indicadores que identifiquen la infraestructura de minería de Monero. Mayores divulgaciones por parte de los respondedores a incidentes podrían aclarar cuán extendidos se volvieron los ataques antes de la corrección de Apple del 6 de agosto.