Live wire
Blockchain, Bitcoin, IA y Web3 en movimientoArchivoNewsletterRSSBuscar
Suscribirse

Ciberseguridad

Hackers explotan un fallo crítico de macOS para controlar Macs y minar Monero

Hackers explotan una vulnerabilidad crítica de macOS para minar Monero (XMR) en equipos Mac expuestos a internet y sin actualiz

Hackers están utilizando una vulnerabilidad crítica de macOS para instalar mineros de Monero (XMR) en ordenadores Mac. El fallo permite acceder sin credenciales válidas a equipos con la función Compartir Pantalla expuesta a internet y, en los ataques detectados, los ciberdelincuentes lograron obtener acceso root al sistema.En todos los ataques comunicados al Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL), los ciberdelincuentes lograron acceso root al sistema y lo utilizaron para instalar software destinado a minar Monero. El fallo, identificado como CVE-2026-65400, afecta a Screen Sharing, la herramienta integrada en macOS para controlar remotamente otro ordenador. Su gravedad ha sido elevada a 9,8 sobre 10, nivel crítico, después de confirmarse su explotación y reevaluarse sus características. Apple ya ha corregido la vulnerabilidad en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Las actualizaciones fueron publicadas el 6 de agosto. La compañía explica que el problema estaba relacionado con la gestión del estado durante la autenticación y podía permitir a un atacante autenticarse en Screen Sharing sin credenciales válidas. Macs expuestos directamente a internet Los ataques conocidos tienen un elemento en común: los ordenadores comprometidos mantenían el puerto 5900 accesible desde internet, utilizado por servicios de pantalla compartida y VNC. El NCSC actualizó su alerta el 12 de agosto después de recibir información sobre ataques contra varios sistemas. También confirmó la disponibilidad pública de código proof of concept (PoC), lo que facilita que otros atacantes intenten explotar equipos que continúen sin actualizar. Cualquier sistema vulnerable cuyo servicio pueda alcanzarse desde internet puede estar potencialmente expuesto, independientemente del país en el que se encuentre. Eso no significa, sin embargo, que se hayan confirmado ataques en todo el mundo. El NCSC no ha publicado el número de víctimas ni la ubicación de los Macs comprometidos. Investigadores de seguridad han advertido de que la superficie potencial es considerable. Un análisis citado por Huntress a partir de búsquedas en Censys identificó decenas de miles de hosts potencialmente expuestos a internet. Se trata de equipos potencialmente vulnerables, no de decenas de miles de infecciones confirmadas. Acceso root para instalar Monero En los incidentes comunicados al NCSC, los atacantes consiguieron privilegios root, el máximo nivel de acceso al sistema, y posteriormente instalaron software para minar Monero.El ataque constituye un caso de cryptojacking: los delincuentes utilizan sin autorización el procesador y la electricidad del ordenador de la víctima para generar criptomonedas. Monero aparece frecuentemente en este tipo de ataques por sus características de privacidad y porque puede minarse utilizando procesadores convencionales. La vulnerabilidad, sin embargo, no afecta a Monero ni a su blockchain. XMR es simplemente el activo elegido por los atacantes para monetizar los equipos comprometidos. El riesgo tampoco termina en la instalación de un minero. Conseguir acceso root supone obtener un elevado grado de control sobre el ordenador, por lo que la minería de Monero es la actividad observada en estos incidentes, pero no representa necesariamente todo lo que permitiría hacer un Mac comprometido. Actualizar macOS La solución es instalar las versiones corregidas publicadas por Apple: Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9, según el sistema utilizado. Apple atribuye el descubrimiento de CVE-2026-65400 a Alfredo Pesoli, de Bynario Atlas. Los administradores también deberían evitar mantener Screen Sharing innecesariamente accesible directamente desde internet, especialmente a través del puerto 5900. Apple ya ha corregido la vulnerabilidad en las versiones actualizadas de macOS. El riesgo se concentra ahora en los equipos que siguen sin actualizar y mantienen el servicio expuesto a internet.
Hackers están utilizando una vulnerabilidad crítica de macOS para instalar mineros de Monero (XMR) en ordenadores Mac.

Hackers están utilizando una vulnerabilidad crítica de macOS para instalar mineros de Monero (XMR) en ordenadores Mac. El fallo permite acceder sin credenciales válidas a equipos con la función Compartir Pantalla expuesta a internet y, en los ataques detectados, los ciberdelincuentes lograron obtener acceso root al sistema.En todos los ataques comunicados al Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL), los ciberdelincuentes lograron acceso root al sistema y lo utilizaron para instalar software destinado a minar Monero.

El fallo, identificado como CVE-2026-65400, afecta a Screen Sharing, la herramienta integrada en macOS para controlar remotamente otro ordenador. Su gravedad ha sido elevada a 9,8 sobre 10, nivel crítico, después de confirmarse su explotación y reevaluarse sus características.

Apple ya ha corregido la vulnerabilidad en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Las actualizaciones fueron publicadas el 6 de agosto. La compañía explica que el problema estaba relacionado con la gestión del estado durante la autenticación y podía permitir a un atacante autenticarse en Screen Sharing sin credenciales válidas.

Macs expuestos directamente a internet

Los ataques conocidos tienen un elemento en común: los ordenadores comprometidos mantenían el puerto 5900 accesible desde internet, utilizado por servicios de pantalla compartida y VNC. El NCSC actualizó su alerta el 12 de agosto después de recibir información sobre ataques contra varios sistemas. También confirmó la disponibilidad pública de código proof of concept (PoC), lo que facilita que otros atacantes intenten explotar equipos que continúen sin actualizar.

Cualquier sistema vulnerable cuyo servicio pueda alcanzarse desde internet puede estar potencialmente expuesto, independientemente del país en el que se encuentre. Eso no significa, sin embargo, que se hayan confirmado ataques en todo el mundo. El NCSC no ha publicado el número de víctimas ni la ubicación de los Macs comprometidos.

Investigadores de seguridad han advertido de que la superficie potencial es considerable. Un análisis citado por Huntress a partir de búsquedas en Censys identificó decenas de miles de hosts potencialmente expuestos a internet. Se trata de equipos potencialmente vulnerables, no de decenas de miles de infecciones confirmadas.

Acceso root para instalar Monero

En los incidentes comunicados al NCSC, los atacantes consiguieron privilegios root, el máximo nivel de acceso al sistema, y posteriormente instalaron software para minar Monero.El ataque constituye un caso de cryptojacking: los delincuentes utilizan sin autorización el procesador y la electricidad del ordenador de la víctima para generar criptomonedas.

Monero aparece frecuentemente en este tipo de ataques por sus características de privacidad y porque puede minarse utilizando procesadores convencionales. La vulnerabilidad, sin embargo, no afecta a Monero ni a su blockchain. XMR es simplemente el activo elegido por los atacantes para monetizar los equipos comprometidos.

El riesgo tampoco termina en la instalación de un minero. Conseguir acceso root supone obtener un elevado grado de control sobre el ordenador, por lo que la minería de Monero es la actividad observada en estos incidentes, pero no representa necesariamente todo lo que permitiría hacer un Mac comprometido.

Actualizar macOS

La solución es instalar las versiones corregidas publicadas por Apple: Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9, según el sistema utilizado. Apple atribuye el descubrimiento de CVE-2026-65400 a Alfredo Pesoli, de Bynario Atlas. Los administradores también deberían evitar mantener Screen Sharing innecesariamente accesible directamente desde internet, especialmente a través del puerto 5900.

Apple ya ha corregido la vulnerabilidad en las versiones actualizadas de macOS. El riesgo se concentra ahora en los equipos que siguen sin actualizar y mantienen el servicio expuesto a internet.

Covadonga Fernandez

Autor

Covadonga Fernandez

Covadonga Fernández es fundadora y directora del periódico Observatorio Blockchain. Ha trabajado con diferentes empresas desarrolladoras de proyectos cripto/blockchain, como Singular DTV, plataforma con sede en Suiza, pionera en la descentralización de la industria del cine, lo que la llevó a participar en 2019 en el Festival de Cine de San Sebastián. Ese mismo año también participó en el Festival Internacional de Innovación de Cine de Berna (Suiza), con una ponencia sobre la pluralidad lingüística en Blockchain. En 2022 participó en la edición de Acción Cultural Española con un artículo sobre Metaverso y Cultura. En 2017 escribió el capítulo sobre Blockchain y Periodismo en el libro: «Blockchain: La revolución industrial de Internet», publicado por Grupo Planeta. Un año antes, en 2016, creó el primer Meetup sobre Blockchain y Periodismo. Ese mismo año también creó el sitio Blockchain Media, para seguir el proceso de descentralización de las industrias culturales y creativas. En 2020 coorganizó un evento sobre cómo blockchain podía ayudar a las industrias culturales y creativas, donde se tokenizó el dinero recibido por los patrocinadores y los ponentes recibieron el pago en formato NFT. Antes de fundar Blockchain Media y Observatorio Blockchain, Covadonga trabajó en el Grupo Z, diario ABC, fue Dircom de la Cámara de Comercio de Madrid, profesora de Periodismo en la Universidad Carlos III de Madrid y presidenta de Telemadrid. Ganadora en la categoría de Divulgación de los Financial Innovation Awards 2024 y premiada por por Alastria en los Blockchain Awards 2025

Siguiente
Circle pide revisar MiCA para reducir las reservas obligatorias en bancos

Seguir leyendo

Todas

Una lectura diaria más inteligente de tecnología y capital.

Un briefing semanal: IA, startups, mercados y Web3. Gratis, date de baja en un clic.