Ciberdelincuentes están explotando una vulnerabilidad en la función de Screen Sharing de Apple macOS para obtener acceso con privilegios de root en Macs expuestos y desplegar software de minería de Monero (XMR).
Claves:
- Las autoridades neerlandesas han detectado explotación activa de la CVE-2026-65400 en Macs que exponen Screen Sharing a través del puerto 5900.
- Los atacantes logran acceso root e instalan mineros de Monero; ya circula código público de prueba de concepto.
- Apple corrigió el fallo de autenticación en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
Ataque de Monero en macOS
El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) informó el 12 de agosto que ha recibido reportes de explotación activa en múltiples Macs, donde los atacantes obtienen privilegios de root e instalan software de minería de Monero. Todos los equipos comprometidos estaban accesibles a través del puerto 5900.
La vulnerabilidad, catalogada como CVE-2026-65400 y con una puntuación de severidad CVSS de 7,1, deriva de una gestión deficiente de estados durante el proceso de autenticación de Screen Sharing. No se requería una contraseña válida para acceder.
Apple reforzó los mecanismos de validación y publicó correcciones el 6 de agosto para macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. El NCSC también señaló que ya circula código público de prueba de concepto, lo que reduce las barreras de entrada para atacantes que apunten a sistemas que continúan exponiendo Screen Sharing a internet. Los Macs sin parchear siguen en situación de riesgo.
También lee: Vitalik Buterin respalda modelo de Bitcoin para pruebas de pago de Ethereum de 128 KB
Riesgo de criptominería oculta con Monero
La campaña se enmarca en el fenómeno del cryptojacking: los atacantes utilizan la capacidad de cómputo de terceros para minar criptomonedas, pero se quedan con todas las recompensas generadas por el hardware comprometido. El coste energético y de rendimiento recae íntegramente en la víctima.
Monero sigue siendo especialmente atractivo para este tipo de abusos porque sus funciones de privacidad dificultan rastrear los movimientos frente a lo que ocurre en cadenas de bloques transparentes.
Esto permite a los atacantes convertir un acceso prolongado a hardware comprometido en ingresos por minería que resultan mucho más difíciles de seguir.
Bitdefender detectó recientemente copias pirateadas de “The Odyssey” que portaban el ladrón de información Lumma Stealer, mientras que otras campañas utilizaron falsas páginas de CAPTCHA, apps móviles SparkKitty, fondos de pantalla con temática de videojuegos y paquetes de Python comprometidos. En algunos ataques, las páginas maliciosas se encaminaron además a través de BNB Chain. Los vectores evolucionan de forma constante.
El cryptojacking ha tenido reiteradamente a Monero en el centro porque los atacantes pueden distribuir la carga de minería entre un gran número de dispositivos secuestrados sin necesidad de robar fondos directamente de la cartera de la víctima. El punto de entrada cambia, pero el modelo subyacente es el mismo: comprometer hardware, consumir sus recursos y desviar las recompensas de minería a una dirección controlada por el atacante.
Próximo artículo: OpenAI habría desmantelado su tercer equipo de seguridad antes de salir a bolsa





