InicioSenza categoriaSeguridadHackers explotan una vulnerabilidad de uso compartido de pantalla en macOS para...

Hackers explotan una vulnerabilidad de uso compartido de pantalla en macOS para minar Monero

Una función de escritorio remoto integrada en todos los Mac modernos se ha convertido en una puerta abierta para los hackers, y las autoridades neerlandesas de ciberseguridad afirman que la intrusión ya está ocurriendo. Investigadores de seguridad y organismos gubernamentales están advirtiendo ahora a los usuarios sobre una vulnerabilidad de uso compartido de pantalla de macOS que se está explotando activamente y que permite a los atacantes tomar el control de un ordenador sin necesidad de una contraseña, para luego instalar silenciosamente software de minería de criptomonedas en la máquina.

Puntos clave

  • La falla, rastreada como CVE-2026-65400, tiene una calificación de gravedad de 7,1 sobre 10 y permite a los atacantes ejecutar código de forma remota sin credenciales válidas.
  • El National Cyber Security Centrum (NCSC) de los Países Bajos confirmó la explotación activa en sistemas donde el puerto 5900 era accesible desde internet.
  • Los atacantes que explotaron el error obtuvieron acceso root e instalaron mineros de criptomonedas Monero en los Mac afectados.
  • Apple solucionó el problema la semana pasada en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
  • Los usuarios pueden reducir el riesgo desactivando el uso compartido de pantalla cuando no esté en uso e instalando la última actualización de seguridad.

Vulnerabilidad de alta gravedad en macOS permite la ejecución remota de código

CVE-2026-65400 es un error que permite a un atacante remoto ejecutar código malicioso en un Mac sin necesidad de nombre de usuario ni contraseña. La función integrada de uso compartido de pantalla de Apple, que utiliza el protocolo VNC para permitir que un ordenador vea y controle a otro a través de una red, está en el centro del problema.

Naturaleza y origen de la vulnerabilidad

La causa raíz se remonta a cómo macOS gestiona la «gestión de estado» dentro del sistema de uso compartido de pantalla — la contabilidad interna que rastrea eventos previos, interacciones de usuario y variables del sistema. Un fallo en esa lógica permite que un intruso eluda por completo las comprobaciones adecuadas de credenciales. En términos prácticos, alguien que se conecte al puerto de uso compartido de pantalla de un Mac vulnerable no necesita demostrar quién es antes de obtener acceso.

Calificación de gravedad y detalles técnicos

Apple y los investigadores de seguridad califican la falla con 7,1 sobre 10, una puntuación que la sitúa en el territorio de alta gravedad sin llegar al nivel crítico máximo. Los detalles del error se hicieron públicos por primera vez en la conferencia de seguridad Black Hat de la semana pasada, y el propio aviso de Apple describió el problema con cautela, afirmando que la vulnerabilidad «podría» permitir que un atacante sin credenciales acceda a un Mac. Ese tipo de lenguaje matizado es bastante típico en toda la industria tecnológica cuando las empresas revelan fallos de seguridad, incluso cuando la explotación ya está confirmada en entornos reales.

Explotación activa confirmada por el National Cyber Security Centrum neerlandés

El NCSC afirma que ya ha recibido informes de ataques reales que explotan esta vulnerabilidad de uso compartido de pantalla de macOS, no solo un riesgo teórico. En una actualización de su aviso, la agencia declaró que había recibido una notificación que indicaba un abuso activo de la falla en múltiples sistemas donde el puerto 5900 era accesible desde internet.

Condiciones para la explotación

El puerto 5900 es el canal de red que utiliza el uso compartido de pantalla basado en VNC para comunicarse. Cuando un usuario de Mac activa el uso compartido de pantalla, el firewall integrado de macOS abre automáticamente ese puerto. La mayoría de los routers domésticos y cortafuegos dedicados bloquean el puerto 5900 de forma predeterminada, pero si una red se ha configurado para permitirlo — intencionadamente o no — la máquina se vuelve accesible desde cualquier lugar de internet. Esa exposición es exactamente la condición que, según el NCSC, los atacantes han estado explotando.

Impacto observado en los Mac afectados

Según el aviso del NCSC, todos los casos confirmados siguieron el mismo patrón: los atacantes obtuvieron acceso root al sistema y luego colocaron un minero de criptomonedas Monero en la máquina. El malware de minería de Monero secuestra silenciosamente la capacidad de procesamiento de un ordenador para generar criptomonedas para el atacante, a menudo sin síntomas evidentes más allá de un equipo lento y un aumento en el consumo de electricidad. Hasta ahora, no hay indicios de que los atacantes hayan utilizado el exploit para desplegar algo más dañino que un minero de criptomonedas, pero el mismo acceso a nivel root podría, en teoría, reutilizarse para robar credenciales o instalar malware más perjudicial.

Apple publica un parche y recomendaciones de seguridad

Apple ya ha distribuido una solución, que es la forma más eficaz de cerrar esta vía de ataque. La empresa publicó la semana pasada actualizaciones que mejoran los mecanismos de gestión de estado detrás del uso compartido de pantalla, aplicando una validación adecuada de credenciales y bloqueando los intentos de autenticación fraudulentos que hacían posible el exploit.

Detalles de la publicación del parche

La corrección llegó en macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9. Cualquiera que ejecute una versión anterior de estas tres ediciones de macOS sigue expuesto a la vulnerabilidad hasta que actualice.

Mejores prácticas de seguridad para los usuarios

Además de instalar el parche, los especialistas en seguridad recomiendan mantener el uso compartido de pantalla desactivado a menos que se necesite activamente, y volver a desactivarlo una vez que termine una sesión. El interruptor se encuentra en Configuración del sistema, en General y luego en Compartir, donde los usuarios pueden activar o desactivar la opción de uso compartido de pantalla. Para quienes necesitan acceso remoto, se considera más seguro conectarse a través de una VPN o un túnel SSH en lugar de exponer el puerto 5900 directamente a internet, aunque ese enfoque requiere pasos técnicos que quedan fuera de lo que la mayoría de los usuarios cotidianos están preparados para configurar. Esa brecha es parte de la razón por la que una vulnerabilidad direccionable de uso compartido de pantalla de macOS como esta sigue logrando tomar por sorpresa a tantos sistemas: la solución alternativa más segura exige más conocimientos de redes de los que el propietario medio de un Mac suele tener.

Por qué esto sigue siendo importante para los usuarios de Mac

Este caso recuerda que las funciones de conveniencia conllevan una exposición oculta. El uso compartido de pantalla está pensado para facilitar la resolución de problemas remota y el acceso a archivos, pero dejarlo activado por defecto — especialmente en una red donde el puerto 5900 se cuela a través del firewall del router — convierte una herramienta útil en una invitación abierta. El NCSC no ha revelado cuántos sistemas se han visto afectados, cuándo comenzaron los ataques o si la explotación va más allá de la criptominería, lo que deja abierta la posibilidad de que algunos Mac comprometidos estén lidiando con algo más que un minero oculto ejecutándose en segundo plano.

Preguntas frecuentes

¿Cuál es la naturaleza de la vulnerabilidad de macOS CVE-2026-65400?

Es una falla en la gestión de estado del uso compartido de pantalla de macOS que permite a atacantes remotos ejecutar código malicioso sin credenciales.

¿Cómo están explotando los atacantes esta vulnerabilidad?

Los atacantes explotan la vulnerabilidad cuando el puerto 5900 está expuesto a internet y el uso compartido de pantalla está habilitado, obteniendo acceso root e instalando mineros de Monero.

¿Qué versiones de macOS tienen un parche para esta vulnerabilidad?

Apple publicó la semana pasada parches para macOS Tahoe, Sequoia y Sonoma para corregir la vulnerabilidad.

¿Qué medidas de seguridad pueden tomar los usuarios para protegerse?

Los usuarios deben desactivar el uso compartido de pantalla cuando no esté en uso, cerrar el puerto 5900 e instalar las últimas actualizaciones de seguridad.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cuál es la naturaleza de la vulnerabilidad de macOS CVE-2026-65400?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Es una falla en la gestión de estado del uso compartido de pantalla de macOS que permite a atacantes remotos ejecutar código malicioso sin credenciales.»}},{«@type»:»Question»,»name»:»¿Cómo están explotando los atacantes esta vulnerabilidad?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los atacantes explotan la vulnerabilidad cuando el puerto 5900 está expuesto a internet y el uso compartido de pantalla está habilitado, obteniendo acceso root e instalando mineros de Monero.»}},{«@type»:»Question»,»name»:»¿Qué versiones de macOS tienen un parche para esta vulnerabilidad?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Apple publicó la semana pasada parches para macOS Tahoe, Sequoia y Sonoma para corregir la vulnerabilidad.»}},{«@type»:»Question»,»name»:»¿Qué medidas de seguridad pueden tomar los usuarios para protegerse?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los usuarios deben desactivar el uso compartido de pantalla cuando no esté en uso, cerrar el puerto 5900 e instalar las últimas actualizaciones de seguridad.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

Satoshi Voice
Este artículo se ha elaborado con ayuda de inteligencia artificial y ha sido revisado por nuestro equipo de periodistas para garantizar su precisión y calidad.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST