
Los atacantes han estado explotando una vulnerabilidad en la función Compartir Pantalla de macOS de Apple para tomar el control de Macs e instalar discretamente mineros de criptomonedas, advirtió esta semana la agencia nacional de ciberseguridad de los Países Bajos.
En un aviso actualizado, el Centro Nacional de Ciberseguridad de los Países Bajos, o NCSC, dijo que recibió informes de explotación activa en múltiples sistemas que tenían el puerto 5900, utilizado por Compartir Pantalla, expuesto a internet.
En cada caso, los atacantes obtuvieron acceso root, el nivel más alto de control sobre una máquina, y plantaron un programa de minería de Monero para aprovechar el hardware de la víctima. Monero es una llamada moneda de privacidad, un tipo de criptomoneda que no se puede rastrear fácilmente, a diferencia de redes transparentes como Bitcoin o Ethereum. La agencia señaló que ahora circula código de prueba de concepto público para la falla, lo que reduce la barrera para los posibles atacantes.
El error, rastreado como CVE-2026-65400 y calificado con una gravedad de 7.1 sobre 10, es una falla de autenticación arraigada en una gestión de estado defectuosa durante el proceso de inicio de sesión. Permitió a los atacantes basados en la red colarse sin credenciales válidas, aceptando intentos de autenticación que deberían haber sido rechazados.
Apple ha parcheado el problema desde entonces, reforzando sus comprobaciones de validación en macOS Sequoia 15.7.9, Sonoma 14.8.9 y Tahoe 26.6.1. Los usuarios que no han actualizado, particularmente cualquiera con Compartir Pantalla accesible desde internet abierto, permanecen expuestos.
Monero ha sido durante mucho tiempo la moneda elegida para el llamado criptominado (cryptojacking), en el que máquinas secuestradas minan criptomonedas para un atacante que se embolsa las recompensas, mientras la víctima absorbe los costos de electricidad y el rendimiento degradado. Las características de privacidad del token hacen que las ganancias sean mucho más difíciles de rastrear que Bitcoin.
La campaña es la última de una serie constante de esquemas que convierten los dispositivos de otras personas en ganancias de criptomonedas.
Solo este mes, Bitdefender encontró copias piratas de "La Odisea" con el ladrón de billeteras Lumma Stealer. Decrypt también ha informado sobre malware impulsado a través de páginas CAPTCHA falsas enrutadas a través de BNB Chain, la operación SparkKitty que ocultaba código de robo de billeteras en aplicaciones móviles, fondos de pantalla maliciosos de "chicas anime" dirigidos a jugadores de Steam, y código de robo de criptomonedas introducido de contrabando en una biblioteca de Python con trampa.
El NCSC sugiere a los usuarios aplicar las actualizaciones de Apple de inmediato y evitar dejar Compartir Pantalla accesible desde internet, lo que dio a los atacantes su primera oportunidad.