Apple corrige una vulnerabilidad de macOS que se explotaba para minar Monero.
cryptonewsSe confirma la explotación activa en sistemas macOS expuestos.
El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) actualizó su aviso el 12 de agosto para confirmar la explotación activa de la vulnerabilidad CVE-2026-65400 en múltiples sistemas con el puerto 5900 expuesto a internet. En todos los casos reportados, los atacantes obtuvieron acceso de administrador e instalaron un minero de Monero. La agencia no reveló cuántas computadoras Mac se vieron comprometidas ni identificó a los atacantes.
Apple corrigió la vulnerabilidad CVE-2026-65400 el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. La compañía la describió como una falla de autenticación causada por una gestión de estado inadecuada que podría permitir a un atacante en la red acceder a la función de Compartir pantalla sin credenciales válidas.
La empresa de seguridad Huntress descubrió que la vulnerabilidad afecta al proceso de autenticación Secure Remote Password utilizado por macOS Screen Sharing. Su análisis demostró que un atacante podría lograr que el servicio tratara una conexión no autenticada como si estuviera autenticada y obtener acceso privilegiado.
Dado que la explotación se produce antes de la autenticación normal, Huntress afirmó que cambiar la contraseña de Compartir pantalla, deshabilitar la autenticación VNC heredada o eliminar las cuentas de usuario autorizadas no soluciona la vulnerabilidad. La solución recomendada es instalar la última actualización de seguridad de Apple o deshabilitar Compartir pantalla hasta que se pueda aplicar el parche al sistema.
Decenas de miles de Macs alojadas en servidores privados al descubierto
Ryan Dowd, investigador de Huntress, afirmó que una búsqueda en Censys identificó "decenas de miles de equipos potencialmente vulnerables". Esta estimación abarca los Mac que parecían estar expuestos a internet y no debe interpretarse como decenas de miles de vulneraciones confirmadas.
El riesgo es especialmente relevante para los Mac alojados en servidores, incluidos los Mac mini alquilados para cargas de trabajo remotas. Huntress afirmó que algunos entornos de alojamiento exponen los servicios de uso compartido de pantalla en máquinas recién configuradas, lo que aumenta la superficie de ataque cuando los sistemas aún no han recibido los parches de Apple del 6 de agosto.
La vulnerabilidad ahora tiene una calificación crítica de 9.8 en el CVSS, según el análisis de vulnerabilidades de CISA, y no requiere privilegios ni interacción del usuario según su evaluación actual. La Base de Datos Nacional de Vulnerabilidades muestra que CISA mejoró la calificación el 14 de agosto, después de haberle asignado inicialmente una gravedad menor.
Infraestructura comprometida utilizada para el criptominado.
Los casos en los Países Bajos involucraron criptominado no el robo de credenciales de billetera. Los atacantes utilizaron los recursos informáticos de las Mac comprometidas para minar Monero tras obtener el control de administrador. El NCSC no ha revelado el software de minería, las direcciones de los pools, las billeteras de los atacantes ni las ganancias obtenidas con XMR.
Monero ha aparecido repetidamente en campañas de criptominado malicioso debido a que puede minarse utilizando hardware informático de uso general. Mientras tanto, Monero (XMR) cotizaba a alrededor de $414 al momento de la publicación, lo que indica un aumento de menos del 1% en las últimas 24 horas y de casi el 5% en los últimos 7 días. 
Remediación y perspectivas
La prioridad inmediata es actualizar los Mac que ejecutan versiones vulnerables de Sonoma, Sequoia y Tahoe. Los sistemas expuestos directamente a internet mediante la función de Compartir pantalla son los que corren el riesgo documentado más claro, aunque Huntress recomienda actualizar los Mac incluso cuando los administradores creen que el servicio está desactivado.
El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) ha confirmado la explotación, pero no ha atribuido la campaña ni publicado indicadores que identifiquen la infraestructura de minería de Monero. Más información por parte de los responsables de la respuesta al incidente podría aclarar la magnitud de los ataques antes de la actualización de Apple del 6 de agosto.
Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.