CISA recalifica la vulnerabilidad de Compartir Pantalla de macOS a 9.8 después de ataques de minería de Monero

- La CISA elevó una vulnerabilidad de pantalla compartida en macOS a crítica 9.8.
- El NCSC neerlandés confirmó que los atacantes estaban obteniendo acceso root en Macs expuestos a Internet e instalando mineros de Monero.
- Apple parcheó la vulnerabilidad, pero Huntress estima que decenas de miles de hosts siguen expuestos.
CISA elevó la puntuación de severidad de una vulnerabilidad de Compartir Pantalla de macOS a un crítico 9.8 de 10 el viernes.
Los investigadores holandeses han reportado que los atacantes obtuvieron control root de Macs expuestos a internet y cargaron silenciosamente software de minería de Monero.
De 7.1 a 9.8 en una semana
Cuando Apple envió su corrección, CISA listó el error, rastreado como CVE-2026-65400, en 7.1 en la Base de Datos Nacional de Vulnerabilidades. La agencia lo cambió a 9.8, cerca de la cima de la escala CVSS.
El Centro Nacional de Ciberseguridad de los Países Bajos tomó un enfoque similar. Una actualización del 12 de agosto revisó un aviso inicial para decir que el código de prueba de concepto público estaba en circulación y que el abuso activo había sido confirmado.
A partir del viernes, la vulnerabilidad no había sido incluida en un catálogo federal de vulnerabilidades atacadas conocidas mantenido por la Agencia de Seguridad Cibernética e Infraestructura. El propio registro CVE de Apple con la agencia holandesa aún tenía la calificación anterior de 7.1.
La vulnerabilidad se debe a la forma en que Compartir Pantalla maneja la autenticación. La empresa de seguridad Huntress la rastreó hasta un error en el uso del servicio de Contraseña Remota Segura, el protocolo utilizado para verificar la identidad de un usuario antes de otorgar acceso.
Huntress dice que el efecto práctico es que el Mac piensa que el extraño ya ha iniciado sesión. El fallo ocurre antes de cualquier verificación de contraseña. Restablecer o eliminar las contraseñas de Compartir Pantalla no cierra la puerta.
"Cualquiera que aproveche la funcionalidad de Compartir Pantalla de Apple en cualquier versión de macOS compatible necesita aplicar las actualizaciones de seguridad más recientes inmediatamente", escribió el investigador de Huntress, Ryan Dowd.
Apple entregó esa corrección en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9 el 6 de agosto.
Decenas de miles de Macs alquilados en el rango
El NCSC encontró que las máquinas de las víctimas estaban totalmente comprometidas. En cada caso examinado por los investigadores, el atacante accedió al sistema a través del puerto 5900, el puerto predeterminado de Compartir Pantalla que permanecía expuesto a internet.
Luego escalaron a privilegios root y desplegaron un minero de criptomonedas Monero (XMR). La agencia holandesa no dio el número de sistemas afectados ni nombró a un sospechoso.
Compartir Pantalla está deshabilitado de forma predeterminada. Sin embargo, es una herramienta estándar para trabajar con Macs "bare-metal", que son hardware físico de Apple alquilado y ejecutado dentro de centros de datos remotos, donde se concentra gran parte de la exposición.
Con la herramienta de escaneo de internet Censys, Dowd dijo que encontró "decenas de miles de hosts potencialmente vulnerables". Muchos, dice Huntress, son máquinas alquiladas por hora de servicios de alojamiento.
Cryptopolitan informó sobre el malware Reaper que secuestra el Editor de Scripts para vaciar billeteras y publicaciones falsas de resolución de problemas de macOS que llevan a las víctimas a pegar comandos maliciosos de Terminal.
El cryptojacking, robar poder de cómputo para convertirlo en monedas, ha sido durante mucho tiempo una actividad de Monero. A diferencia de las rigs especializadas, las monedas Monero pueden minarse en CPUs normales, y sus transacciones son privadas por diseño.
El retorno por cada Mac secuestrado es pequeño. El precio del lunes valoraba los aproximadamente 432 XMR que el día mintió la red Monero en ~179.000 dólares, distribuidos entre todos los mineros. XMR se negociaba a 413,47 dólares el lunes, un aumento de aproximadamente 0,9% en 24 horas.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Randa Moses
Randa Moses es editora y reportera en Cryptopolitan, donde cubre tecnología, IA, robótica, criptomonedas, estafas y ciberataques. Ha trabajado en el espacio de las criptomonedas desde 2017. Ocupó cargos en Forward Protocol, AmaZix y Cryptosomniac. Randa posee un grado en Ingeniería Eléctrica y Electrónica de la Universidad de Bradford.
















