Hackers están explotando una vulnerabilidad en la función de uso compartido de pantalla (Screen Sharing) de Apple macOS para obtener acceso root en Macs expuestos e instalar software de minería de Monero (XMR).
Puntos clave:
- Las autoridades neerlandesas han detectado explotación activa de la CVE-2026-65400 en Macs con Screen Sharing expuesto por el puerto 5900.
- Los atacantes consiguen privilegios de administrador e instalan mineros de Monero; ya circula código público de prueba de concepto.
- Apple corrigió el fallo de autenticación en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
Ataque de Monero en macOS
El Centro Nacional de Seguridad Cibernética de los Países Bajos señaló el 12 de agosto, en declaraciones recogidas por Decrypt, que ha recibido informes de explotación activa en múltiples Macs, donde los atacantes obtuvieron privilegios de root e instalaron software de minería de Monero. Todos los equipos afectados exponían el servicio a través del puerto 5900.
La vulnerabilidad, identificada como CVE-2026-65400 y con una puntuación de gravedad CVSS de 7,1, deriva de una gestión incorrecta de estados durante el proceso de autenticación de Screen Sharing. No era necesaria una contraseña válida para acceder.
Apple reforzó los controles de validación y publicó correcciones el 6 de agosto para macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. El NCSC añadió que ya circula código público de prueba de concepto, lo que reduce la barrera de entrada para atacantes que apunten a sistemas que sigan exponiendo Screen Sharing a Internet. Los Macs que no hayan sido actualizados continúan en riesgo.
También puede interesarle: Vitalik Buterin respalda modelo de Bitcoin para pruebas de pago de Ethereum de 128 KB
Riesgos de criptojacking con Monero
La campaña es un caso clásico de criptojacking: los atacantes se apropian de la capacidad de cómputo de terceros para minar criptomonedas, quedándose con todas las recompensas generadas por el hardware comprometido. El coste energético y de rendimiento recae íntegramente en la víctima.
Monero sigue siendo especialmente atractivo para este tipo de abuso porque sus características de privacidad dificultan el rastreo de las transferencias frente a la actividad en blockchains transparentes.
Esto permite a los atacantes convertir el acceso continuado a hardware comprometido en ingresos por minería mucho más difíciles de seguir.
Recientemente, Bitdefender detectó copias pirateadas de “The Odyssey” infectadas con el ladrón de información Lumma Stealer, mientras que otras campañas documentadas han utilizado páginas CAPTCHA falsas, aplicaciones móviles SparkKitty, fondos de pantalla con temática de videojuegos y paquetes de Python comprometidos. En algunos ataques, el tráfico hacia páginas maliciosas se desvió a través de BNB Chain. Los vectores evolucionan continuamente.
El criptojacking ha girado reiteradamente en torno a Monero porque los atacantes pueden distribuir la minería entre muchos dispositivos secuestrados sin necesidad de robar directamente fondos de la cartera de la víctima. El punto de entrada cambia, pero el modelo subyacente es el mismo: comprometer el hardware, consumir sus recursos y redirigir las recompensas de minería a una dirección controlada por el atacante.
Lea a continuación: OpenAI habría desmantelado su tercer equipo de seguridad antes de salir a bolsa





