Apple ha parcheado una vulnerabilidad crítica de Compartir Pantalla en macOS después de que atacantes explotaran Macs expuestos a internet para obtener acceso root e instalar software de minería de Monero, según una advertencia actualizada del Centro Nacional de Ciberseguridad de los Países Bajos.
Resumen
- Apple parcheó CVE-2026-65400 después de que atacantes explotaran los servicios de Compartir Pantalla de Mac para instalar mineros de Monero de forma remota.
- Funcionarios de ciberseguridad neerlandeses confirmaron que los Macs comprometidos tenían acceso root y software de minería de Monero no autorizado instalado.
- CISA ahora califica la falla de autenticación como crítica con 9.8, frente a su evaluación anterior de 7.1 en general.
- Huntress encontró decenas de miles de Macs potencialmente expuestos, especialmente sistemas Apple bare-metal alojados en internet en todo el mundo.
- Cambiar las contraseñas de Compartir Pantalla no puede solucionar la falla; los Macs afectados requieren actualizaciones de seguridad de Apple de inmediato.
El NCSC neerlandés actualizó su aviso el 12 de agosto para confirmar la explotación activa de CVE-2026-65400 en múltiples sistemas con el puerto 5900 expuesto a internet. En todos los casos reportados, los atacantes obtuvieron acceso root e instalaron un minero de Monero. La agencia no reveló cuántos Macs fueron comprometidos ni identificó a los atacantes.
La falla de Compartir Pantalla de Apple evita la autenticación
Apple parcheó CVE-2026-65400 el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. La compañía lo describió como una falla de autenticación causada por una gestión de estado inadecuada que podría permitir a un atacante en la red acceder a Compartir Pantalla sin credenciales válidas.
La firma de seguridad Huntress descubrió que la falla afecta el proceso de autenticación de Contraseña Remota Segura utilizado por Compartir Pantalla de macOS. Su análisis mostró que un atacante podría hacer que el servicio tratara una conexión no autenticada como autenticada y obtener acceso privilegiado.
Debido a que la explotación ocurre antes de la autenticación normal, Huntress dijo que cambiar una contraseña de Compartir Pantalla, deshabilitar la autenticación VNC heredada o eliminar cuentas de usuario autorizadas no soluciona la vulnerabilidad. La solución recomendada es instalar la última actualización de seguridad de Apple o deshabilitar Compartir Pantalla hasta que el sistema pueda ser parcheado.
Decenas de miles de Macs pueden haber estado expuestos
El investigador de Huntress, Ryan Dowd, dijo que una búsqueda en Censys identificó "decenas de miles de hosts potencialmente vulnerables". Esa estimación cubre Macs que parecían estar expuestos a internet y no debe interpretarse como decenas de miles de compromisos confirmados.
El riesgo es particularmente relevante para Macs bare-metal alojados, incluidos Mac minis alquilados para cargas de trabajo remotas. Huntress dijo que algunos entornos de alojamiento exponen los servicios de Compartir Pantalla en máquinas recién aprovisionadas, aumentando la superficie de ataque cuando los sistemas aún no han recibido los parches de Apple del 6 de agosto.
La falla ahora tiene una puntuación CVSS crítica de 9.8 según el análisis de vulnerabilidades de CISA, sin requerir privilegios ni interacción del usuario según su evaluación actual. La Base de Datos Nacional de Vulnerabilidades muestra que CISA actualizó la puntuación el 14 de agosto después de asignar inicialmente una evaluación de menor gravedad.
Los hackers utilizaron Macs comprometidos para minar Monero
Los casos neerlandeses involucraron criptojacking en lugar de robo reportado de credenciales de billeteras. Los atacantes utilizaron los recursos informáticos de los Macs comprometidos para minar Monero después de obtener control root. El NCSC no ha revelado el software de minería, las direcciones de los pools, las billeteras de los atacantes ni las ganancias resultantes en XMR.
Monero ha aparecido repetidamente en campañas de criptojacking porque puede minarse utilizando hardware informático de propósito general. Como informó anteriormente crypto.news, una investigación de Darktrace encontró malware que implementaba silenciosamente software de minería de criptomonedas después de que los atacantes obtuvieran acceso a sistemas Windows.
Los dispositivos Apple también han enfrentado otras campañas de malware relacionadas con criptomonedas. En cobertura relacionada, los hackers norcoreanos atacaron a usuarios de macOS con malware dirigido a empresas de criptomonedas utilizando reuniones falsas y actualizaciones de software maliciosas.
Mientras tanto, Monero (XMR) se negociaba alrededor de los 414 dólares al momento de la publicación, lo que indica un aumento de menos del 1% en las últimas 24 horas y casi un 5% en los últimos 7 días (según datos de mercado de crypto.news).

Qué sucede después
La prioridad inmediata es parchear las Mac que ejecutan versiones vulnerables de Sonoma, Sequoia y Tahoe. Los sistemas expuestos directamente a Internet a través de Compartir Pantalla enfrentan el riesgo documentado más claro, aunque Huntress recomienda actualizar las Mac incluso cuando los administradores creen que el servicio está deshabilitado.
El NCSC neerlandés ha confirmado la explotación, pero no ha atribuido la campaña ni ha publicado indicadores que identifiquen la infraestructura de minería de Monero. Divulgaciones adicionales de los respondedores de incidentes podrían aclarar cuán generalizados fueron los ataques antes del parche de Apple del 6 de agosto.






