El viernes, CISA elevó la gravedad de una vulnerabilidad en la función de uso compartido de pantalla de macOS a crítica, con una puntuación de 9,8 sobre 10.
Investigadores holandeses informaron que atacantes obtuvieron privilegios de root en Mac conectados a Internet e instalaron silenciosamente software para minar Monero.
De 7,1 a 9,8 en una semana
Cuando Apple lanzó el parche, CISA calificó este fallo, rastreado como CVE-2026-65400, con un 7,1 en la Base de Datos Nacional de Vulnerabilidades. Luego, la agencia cambió la calificación a 9,8, cerca del límite superior de la escala CVSS.
El Centro Nacional de Ciberseguridad de los Países Bajos siguió un enfoque similar. Una actualización del 12 de agosto modificó el consejo inicial, señalando que existe un código de explotación público y confirmando su abuso activo.
Hasta el viernes, esta vulnerabilidad no estaba incluida en el catálogo federal de vulnerabilidades explotadas conocido, mantenido por la Agencia de Ciberseguridad y Seguridad de Infraestructuras. La propia entrada de Apple en el registro CVE de la agencia holandesa aún mantenía la calificación anterior de 7.1.
La vulnerabilidad está relacionada con cómo la función 'Uso compartido de pantalla' maneja la autenticación. Huntress identificó la causa como una deficiencia en el uso del protocolo Secure Remote Password por parte del servicio, utilizado para verificar la identidad del usuario antes de conceder acceso.
Huntress dice que, en la práctica, esto hace que el Mac piense que un extraño ya ha iniciado sesión. El fallo ocurre antes de verificar la contraseña. Restablecer o eliminar las contraseñas de uso compartido de pantalla no evita esta posibilidad.
"Cualquiera que utilice la función de uso compartido de pantalla de Apple en cualquier versión compatible de macOS debe aplicar inmediatamente las últimas actualizaciones de seguridad", escribió el investigador de Huntress, Ryan Doud.
Apple lanzó este parche en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9 el 6 de agosto.
Decenas de miles de Mac alquilados en el punto de mira
El NCSC informó de que los equipos de las víctimas estaban totalmente comprometidos. En cada caso examinado por los investigadores, el atacante obtuvo acceso al sistema a través del puerto 5900, el puerto estándar para el uso compartido de pantalla, que permanecía abierto a Internet.
Luego obtuvieron privilegios de root y desplegaron un minero de la criptomoneda Monero ($XMR). La agencia holandesa no informó del número de sistemas afectados ni nombró a ningún sospechoso.
La función 'Uso compartido de pantalla' está desactivada por defecto. Sin embargo, es una herramienta estándar para trabajar con Mac que funcionan en "hardware puro", es decir, equipos físicos de Apple alquilados y utilizados en centros de datos remotos, donde se concentra gran parte del riesgo.
Según Doud, utilizando la herramienta de escaneo de Internet Censys, descubrió "decenas de miles de hosts potencialmente vulnerables". Muchos de ellos, afirma Huntress, son máquinas alquiladas por horas a proveedores de hosting.
Cryptopolitan informó sobre el malware Reaper, que piratea el Editor de Scripts para vaciar billeteras y fallos en macOS que incitan a las víctimas a insertar comandos maliciosos en la Terminal.
El cryptojacking, el robo de potencia de cálculo para obtener criptomonedas, ha sido durante mucho tiempo una característica distintiva de Monero. A diferencia de las configuraciones de minería especializadas, Monero se puede minar en CPUs normales, y sus transacciones son privadas por defecto.
El beneficio por cada Mac comprometido es bajo. El lunes, el precio estimó que aproximadamente 432 $XMR, emitidos por la red Monero diariamente, valían alrededor de $179,000, distribuidos entre todos los mineros. El lunes, $XMR cotizaba a $413.47, aproximadamente un 0.9% más alto que en las 24 horas anteriores.





