Los Mac alquilados proporcionan acceso root a atacantes mediante el inicio de sesión de la función de uso compartido de pantalla

cryptonews.ruPublicado a 2026-08-17Actualizado a 2026-08-17

Resumen

La agencia estadounidense CISA elevó la calificación de una vulnerabilidad crítica en la función de uso compartido de pantalla de macOS a 9,8 sobre 10. Investigadores holandeses informaron que atacantes obtuvieron acceso de administrador (root) en Macs conectados a Internet y desplegaron software minero de Monero sin ser detectados. La vulnerabilidad, identificada como CVE-2026-65400, reside en cómo el servicio de uso compartido de pantalla maneja la autenticación. Un fallo en la implementación del protocolo Secure Remote Password permite a un atacante acceder como si ya hubiera iniciado sesión, sin necesidad de verificar una contraseña. Aunque la función viene desactivada por defecto, es común en equipos Mac físicos alquilados en centros de datos remotos. La empresa de seguridad Huntress identificó decenas de miles de hosts potencialmente vulnerables mediante escaneos de Internet, muchos de ellos máquinas alquiladas por hora. Apple ya lanzó parches para macOS Tahoe, Sequoia y Sonoma el 6 de agosto. Se insta a todos los usuarios a aplicar las actualizaciones de seguridad inmediatamente. En los casos investigados, los atacantes accedieron por el puerto 5900 (estándar para uso compartido de pantalla), obtuvieron privilegios root e instalaron un minero de Monero, criptomoneda conocida por ser objetivo frecuente del criptojacking debido a la posibilidad de minarla con CPUs estándar y la privacidad de sus transacciones.

El viernes, CISA elevó la gravedad de una vulnerabilidad en la función de uso compartido de pantalla de macOS a crítica, con una puntuación de 9,8 sobre 10.

Investigadores holandeses informaron que atacantes obtuvieron privilegios de root en Mac conectados a Internet e instalaron silenciosamente software para minar Monero.

De 7,1 a 9,8 en una semana

Cuando Apple lanzó el parche, CISA calificó este fallo, rastreado como CVE-2026-65400, con un 7,1 en la Base de Datos Nacional de Vulnerabilidades. Luego, la agencia cambió la calificación a 9,8, cerca del límite superior de la escala CVSS.

El Centro Nacional de Ciberseguridad de los Países Bajos siguió un enfoque similar. Una actualización del 12 de agosto modificó el consejo inicial, señalando que existe un código de explotación público y confirmando su abuso activo.

Hasta el viernes, esta vulnerabilidad no estaba incluida en el catálogo federal de vulnerabilidades explotadas conocido, mantenido por la Agencia de Ciberseguridad y Seguridad de Infraestructuras. La propia entrada de Apple en el registro CVE de la agencia holandesa aún mantenía la calificación anterior de 7.1.

La vulnerabilidad está relacionada con cómo la función 'Uso compartido de pantalla' maneja la autenticación. Huntress identificó la causa como una deficiencia en el uso del protocolo Secure Remote Password por parte del servicio, utilizado para verificar la identidad del usuario antes de conceder acceso.

Huntress dice que, en la práctica, esto hace que el Mac piense que un extraño ya ha iniciado sesión. El fallo ocurre antes de verificar la contraseña. Restablecer o eliminar las contraseñas de uso compartido de pantalla no evita esta posibilidad.

"Cualquiera que utilice la función de uso compartido de pantalla de Apple en cualquier versión compatible de macOS debe aplicar inmediatamente las últimas actualizaciones de seguridad", escribió el investigador de Huntress, Ryan Doud.

Apple lanzó este parche en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9 el 6 de agosto.

Decenas de miles de Mac alquilados en el punto de mira

El NCSC informó de que los equipos de las víctimas estaban totalmente comprometidos. En cada caso examinado por los investigadores, el atacante obtuvo acceso al sistema a través del puerto 5900, el puerto estándar para el uso compartido de pantalla, que permanecía abierto a Internet.

Luego obtuvieron privilegios de root y desplegaron un minero de la criptomoneda Monero ($XMR). La agencia holandesa no informó del número de sistemas afectados ni nombró a ningún sospechoso.

La función 'Uso compartido de pantalla' está desactivada por defecto. Sin embargo, es una herramienta estándar para trabajar con Mac que funcionan en "hardware puro", es decir, equipos físicos de Apple alquilados y utilizados en centros de datos remotos, donde se concentra gran parte del riesgo.

Según Doud, utilizando la herramienta de escaneo de Internet Censys, descubrió "decenas de miles de hosts potencialmente vulnerables". Muchos de ellos, afirma Huntress, son máquinas alquiladas por horas a proveedores de hosting.

Cryptopolitan informó sobre el malware Reaper, que piratea el Editor de Scripts para vaciar billeteras y fallos en macOS que incitan a las víctimas a insertar comandos maliciosos en la Terminal.

El cryptojacking, el robo de potencia de cálculo para obtener criptomonedas, ha sido durante mucho tiempo una característica distintiva de Monero. A diferencia de las configuraciones de minería especializadas, Monero se puede minar en CPUs normales, y sus transacciones son privadas por defecto.

El beneficio por cada Mac comprometido es bajo. El lunes, el precio estimó que aproximadamente 432 $XMR, emitidos por la red Monero diariamente, valían alrededor de $179,000, distribuidos entre todos los mineros. El lunes, $XMR cotizaba a $413.47, aproximadamente un 0.9% más alto que en las 24 horas anteriores.

Preguntas relacionadas

Q¿Qué vulnerabilidad crítica fue actualizada por CISA y qué puntuación CVSS le asignó?

ACISA actualizó la calificación de la vulnerabilidad en la función de Compartir Pantalla de macOS a crítica, asignándole una puntuación CVSS de 9.8 sobre 10.

Q¿Cómo explotan los atacantes esta vulnerabilidad en la función Compartir Pantalla de macOS para comprometer un sistema?

ALos atacantes obtienen acceso a través del puerto 5900 (el puerto estándar para Compartir Pantalla) que está expuesto a Internet. La vulnerabilidad permite eludir la autenticación, haciendo que el Mac crea que un usuario remoto ya ha iniciado sesión, incluso antes de la verificación de contraseña.

Q¿Qué acción específica tomaron los atacantes una vez que obtuvieron acceso root a los Mac comprometidos?

AUna vez que obtuvieron privilegios de root, los atacantes desplegaron un minero de la criptomoneda Monero ($XMR) para realizar criptojacking y robar potencia de cálculo.

Q¿Por qué los Mac alquilados en centros de datos son un objetivo principal para esta amenaza?

APorque la función Compartir Pantalla es una herramienta estándar para administrar Mac de 'metal puro' (hardware físico de Apple) alquilados en centros de datos remotos. Muchos de estos sistemas tienen el puerto 5900 abierto a Internet, lo que los hace vulnerables.

Q¿Qué versión o versiones de macOS incluyen el parche de seguridad para corregir esta vulnerabilidad y cuándo fue lanzado?

AApple lanzó el parche el 6 de agosto en las versiones macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Los usuarios deben actualizar inmediatamente a una de estas versiones.

Lecturas Relacionadas

El rescate de bitcoins con Coldcard resultó en un robo debido a una cuenta de Google hackeada

El éxito o el colapso financiero en el mundo de las criptomonedas puede depender de un solo ajuste en el teléfono inteligente. La comunidad cripto se vio conmocionada por la historia de un inversor que, tratando de salvar sus activos, transfirió rápidamente 750.000 dólares en bitcoins desde su billetera de hardware Coldcard a un exchange centralizado. En menos de 12 horas, los fondos fueron robados. Según los analistas de GoPlusSecurity, la causa no fue una vulnerabilidad en la blockchain o un error del exchange, sino una cuenta de Google comprometida combinada con la función de sincronización en la nube de Google Authenticator habilitada. Esta función, introducida en abril de 2023 para proteger contra la pérdida de acceso, creó una vulnerabilidad crítica. Expertos de SecurityWeek señalan que la sincronización en la nube convierte efectivamente la autenticación de dos factores (2FA) en un solo factor. Si un atacante obtiene control total de tu cuenta de Google, obtiene automáticamente acceso a todos tus códigos Authenticator. En este caso, los hackers accedieron al correo del inversor, esperaron a que los códigos se sincronizaran en sus dispositivos y retiraron las monedas sin obstáculos. La mayoría de estos ataques ocurren mediante phishing sofisticado o software malicioso que roba cookies de sesión, permitiendo a los atacantes clonar la sesión y eludir por completo el 2FA. La lección es clara: la seguridad en la industria cripto no admite compromisos. No se deben transferir grandes sumas a exchanges sin un aislamiento estricto de cuentas. Se recomienda desactivar la sincronización en la nube de Google Authenticator para servicios financieros o cambiar a claves de seguridad de hardware autónomas, usar contraseñas únicas y complejas, y nunca vincular cuentas de exchanges a correos electrónicos cotidianos. La billetera de hardware protege los fondos en un entorno descentralizado, pero esa protección se anula si las claves del exchange centralizado están accesibles en la nube a través de una sola contraseña comprometida.

cryptonews.ruHace 37 min(s)

El rescate de bitcoins con Coldcard resultó en un robo debido a una cuenta de Google hackeada

cryptonews.ruHace 37 min(s)

World Liberty Financial, propiedad de Trump, colabora con una empresa china de acceso restringido para ofrecer servicios de inteligencia artificial

Según un informe de Reuters, la compañía cripto World Liberty Financial, respaldada por Donald Trump, está vinculada con WorldClaw, una plataforma de Hong Kong que ofrece acceso a modelos de inteligencia artificial (IA) chinos considerados una amenaza para la seguridad por el gobierno de EE.UU. WorldClaw incluye en su catálogo unos 90 modelos de IA, 43 de ellos desarrollados por empresas chinas como Alibaba, Baidu, Z.ai, DeepSeek y Moonshot, algunas de las cuales han sido señaladas por el Pentágono o están bajo sanciones comerciales estadounidenses. La plataforma acepta como pago USD1, un stablecoin de World Liberty vinculado al dólar. La familia Trump se beneficia de las transacciones con esta moneda, que ya ha generado más de 1.400 millones de dólares para ellos. Además, un alto ejecutivo de World Liberty asesoró anteriormente a WorldClaw. Expertos en seguridad advierten que el uso de estos modelos chinos podría exponer a los usuarios a vigilancia o contener código malicioso. Ambas compañías niegan cualquier conflicto de intereses, al igual que la Casa Blanca, que insiste en que Trump actúa en interés del público. Sin embargo, analistas externos cuestionan la coherencia de utilizar herramientas de IA chinas mientras el gobierno intenta contrarrestar su influencia.

cryptonews.ruHace 38 min(s)

World Liberty Financial, propiedad de Trump, colabora con una empresa china de acceso restringido para ofrecer servicios de inteligencia artificial

cryptonews.ruHace 38 min(s)

Fidelity lidera la salida semanal de fondos de los ETF de Bitcoin por 389,7 millones de dólares, con una retirada de 153 millones en su fondo

El frenético interés inicial por los ETF de criptomonedas se ha moderado considerablemente. Tras la mejor semana desde abril, los inversores han retirado capital de los principales fondos de Bitcoin durante cuatro de las cinco sesiones de la semana pasada. El resultado ha sido un flujo de salida neto semanal de 389,7 millones de dólares. La mayor salida individual la registró el FBTC de Fidelity, con 153,2 millones de dólares. Otros grandes fondos como el GBTC de Grayscale (88,3 millones), el IBIT de BlackRock (78,9 millones), el ARKB de ARK 21Shares (70,3 millones) y el BITB de Bitwise (31,6 millones) también sufrieron importantes reembolsos. En contraste, destacó el positivo rendimiento del Bitcoin Mini Trust de Grayscale, con una entrada de 76 millones. Los ETF de Ethereum finalizaron con una ligera salida neta de unos 2,26 millones de dólares, mostrando una mayor estabilidad. Los fondos de altcoins, sin embargo, atrajeron capital. Los ETF de Solana lideraron con entradas de 10,26 millones, seguidos por los fondos vinculados a HYPE (2,74 millones) y XRP (2,25 millones). Este comportamiento se produce en un contexto macroeconómico donde los datos de inflación (IPC y PPI) se mantuvieron en línea o por debajo de las expectativas, lo que sostuvo las previsiones sobre los tipos de interés. Los ETF de Bitcoin, como el vehículo institucional más líquido para la exposición a criptomonedas, fueron los más afectados por la venta general, mientras que los inversores mostraron un interés más selectivo hacia otros segmentos del mercado.

cryptonews.ruHace 41 min(s)

Fidelity lidera la salida semanal de fondos de los ETF de Bitcoin por 389,7 millones de dólares, con una retirada de 153 millones en su fondo

cryptonews.ruHace 41 min(s)

Entra en vigor la prohibición de la minería en Moscú. ¿Cuáles serán las consecuencias?

A partir del 15 de agosto, entró en vigor una prohibición de la minería de criptomonedas en Moscú, la región de Moscú y parte de la región de Kursk, que se extenderá hasta finales de 2032. La medida, solicitada por las autoridades regionales, responde a la preocupación por un posible déficit de energía eléctrica debido al consumo de los equipos mineros. En Rusia, la minería se legalizó en noviembre de 2024, pero desde 2025 se ha ido prohibiendo en diversas regiones, sumando ya 16 sujetos federativos con restricciones. La normativa inicial prohibía toda minería, pero en marzo de 2025 se introdujo una excepción para quienes generan su propia electricidad (mediante generadores de gas, diésel, etc.) sin conectarse a la red nacional. Los grandes actores ya se habían reorientado hacia la autogeneración con gas. Además, en 2025 se complicó la tendencia de combinar minería con infraestructura para IA, ya que los centros de datos clásicos obtuvieron beneficios a condición de no realizar minería. Según el experto Alexander Peresichan, para la red global de Bitcoin el impacto será mínimo, pero para el mercado ruso es una señal clara: la minería ya no puede realizarse en cualquier lugar. La actividad se concentrará en regiones con excedentes de energía y condiciones claras. Moscú, con alta competencia por la energía de otros sectores, era un lugar poco idóneo. En Kursk, el veto también se vincula a la estabilidad de la infraestructura en zona fronteriza. La prohibición acelera la división del mercado ruso: la minería será industrial, con energía propia y ubicación en regiones adecuadas, o será expulsada del marco legal. Para los grandes operadores legales implica reubicar equipos; para los pequeños y semilegales, supone mayores costes y riesgos. Además, factores globales como el bajo precio del Bitcoin, el aumento del coste de la energía y el próximo "halving" en 2028 ya presionan a la industria, forzando a algunos a desconectar equipos.

cryptonews.ruHace 41 min(s)

Entra en vigor la prohibición de la minería en Moscú. ¿Cuáles serán las consecuencias?

cryptonews.ruHace 41 min(s)

Trading

Spot
活动图片