Apple ha emitido una solución de emergencia tras advertir que los atacantes explotaron un grave fallo de macOS de Screen Sharing para obtener acceso root e instalar mineros de Monero en Macs expuestos a internet. El Centro Nacional de Seguridad Cibernética de los Países Bajos (NCSC) lo avisó. Qué ocurrió: la actualización del 12 de agosto del NCSC confirmó la explotación activa de la CVE-2026-65400 en varios Macs que tenían Screen Sharing (VNC) expuesto a internet en el puerto 5900. En cada incidente reportado, los intrusos obtuvieron privilegios de root e implementaron software de minado de Monero. La agencia no indicó cuántas máquinas fueron comprometidas ni quién estaría detrás de los ataques. - Apple corrigió la vulnerabilidad el 6 de agosto en las versiones de macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Apple describió la falla como un error de autenticación provocado por una gestión inadecuada del estado, que podría permitir que un atacante en la red acceda a Screen Sharing sin credenciales válidas. Detalles técnicos e impacto: - La firma de seguridad Huntress atribuyó el problema a la autenticación Secure Remote Password (SRP) utilizada por Screen Sharing de macOS. Su análisis muestra que un atacante puede engañar al servicio para que trate una conexión no autenticada como autenticada, otorgando acceso privilegiado antes de que ocurra la autenticación normal. - Como la evasión ocurre antes de la autenticación regular, cambiar simplemente las contraseñas de Screen Sharing, deshabilitar la autenticación VNC heredada o eliminar cuentas de usuarios autorizados no detendrá el exploit. Huntress y el NCSC recomiendan instalar inmediatamente las actualizaciones de seguridad de Apple o deshabilitar Screen Sharing hasta que se apliquen los parches. - El investigador de Huntress Ryan Dowd informó que un escaneo de Censys reveló “decenas de miles de hosts potencialmente vulnerables” expuestos a internet; esto es una medida de exposición, no de compromisos confirmados. El problema es especialmente grave en Macs en bare metal alojados (por ejemplo, Mac minis alquilados), donde los sistemas recién aprovisionados pueden exponer Screen Sharing antes de que se apliquen las actualizaciones. Severidad y atribución: - La Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA) elevó la puntuación de la vulnerabilidad a una calificación crítica de 9.8 CVSS el 14 de agosto, señalando que no se requieren privilegios ni interacción del usuario para explotarla. - Los casos en los Países Bajos hasta ahora involucran cryptojacking: los atacantes usaron los ciclos de CPU de Macs comprometidos para minar Monero (XMR). El NCSC no ha publicado detalles sobre el software de minado, las direcciones del pool, las billeteras de los atacantes o las ganancias, y no ha atribuido la campaña. Por qué Monero: - Monero aparece con frecuencia en operaciones de cryptojacking porque puede minarse de forma efectiva en CPUs de propósito general y ofrece funciones sólidas de privacidad que pueden hacer más difícil rastrear los fondos. Contexto más amplio: - El cryptojacking y el malware centrado en criptomonedas siguen siendo una amenaza persistente en distintas plataformas. Investigaciones previas han encontrado malware que instala mineros en sistemas Windows tras el acceso inicial, y macOS ha sido objetivo en otras campañas relacionadas con cripto, incluyendo incidentes vinculados a actores norcoreanos que usaron reuniones falsas y actualizaciones de software falsas para atacar a empresas cripto. Guía inmediata para administradores y usuarios: - Actualiza macOS a Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9 (o posteriores) sin demora. - Si no puedes aplicar el parche de inmediato, deshabilita Screen Sharing y bloquea el puerto 5900 en el firewall para los sistemas expuestos a internet. - Los proveedores de hosting y los administradores deberían verificar que las instancias de Mac recién aprovisionadas no expongan Screen Sharing antes de aplicar los parches. - Aunque creas que Screen Sharing está desactivado, Huntress recomienda actualizar los equipos porque el exploit funciona antes de las comprobaciones normales de autenticación. Nota de mercado: - En el momento de la publicación, Monero (XMR) se negoció alrededor de $414, aproximadamente estable en 24 horas y al alza cerca de un 5% semana a semana (datos de mercado de crypto.news). El NCSC ha confirmado la explotación, pero proporcionó indicadores técnicos limitados; futuras divulgaciones de incident responders podrían revelar qué tan extendida estuvo la campaña de cryptojacking antes de las correcciones de Apple del 6 de agosto. Lee más noticias generadas por IA en: undefined/news