Hackers están utilizando una vulnerabilidad crítica de macOS para instalar mineros de Monero (XMR) en ordenadores Mac. El fallo permite acceder sin credenciales válidas a equipos con la función Compartir Pantalla expuesta a internet y, en los ataques detectados, los ciberdelincuentes lograron obtener acceso root al sistema.En todos los ataques comunicados al Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL), los ciberdelincuentes lograron acceso root al sistema y lo utilizaron para instalar software destinado a minar Monero. El fallo, identificado como CVE-2026-65400, afecta a Screen Sharing, la herramienta integrada en macOS para controlar remotamente otro ordenador. Su gravedad ha sido elevada a 9,8 sobre 10, nivel crítico, después de confirmarse su explotación y reevaluarse sus características. Apple ya ha corregido la vulnerabilidad en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Las actualizaciones fueron publicadas el 6 de agosto. La compañía explica que el problema estaba relacionado con la gestión del estado durante la autenticación y podía permitir a un atacante autenticarse en Screen Sharing sin credenciales válidas. Macs expuestos directamente a internet Los ataques conocidos tienen un elemento en común: los ordenadores comprometidos mantenían el puerto 5900 accesible desde internet, utilizado por servicios de pantalla compartida y VNC. El NCSC actualizó su alerta el 12 de agosto después de recibir información sobre ataques contra varios sistemas. También confirmó la disponibilidad pública de código proof of concept (PoC), lo que facilita que otros atacantes intenten explotar equipos que continúen sin actualizar. Cualquier sistema vulnerable cuyo servicio pueda alcanzarse desde internet puede estar potencialmente expuesto, independientemente del país en el que se encuentre. Eso no significa, sin embargo, que se hayan confirmado ataques en todo el mundo. El NCSC no ha publicado el número de víctimas ni la ubicación de los Macs comprometidos. Investigadores de seguridad han advertido de que la superficie potencial es considerable. Un análisis citado por Huntress a partir de búsquedas en Censys identificó decenas de miles de hosts potencialmente expuestos a internet. Se trata de equipos potencialmente vulnerables, no de decenas de miles de infecciones confirmadas. Acceso root para instalar Monero En los incidentes comunicados al NCSC, los atacantes consiguieron privilegios root, el máximo nivel de acceso al sistema, y posteriormente instalaron software para minar Monero.El ataque constituye un caso de cryptojacking: los delincuentes utilizan sin autorización el procesador y la electricidad del ordenador de la víctima para generar criptomonedas. Monero aparece frecuentemente en este tipo de ataques por sus características de privacidad y porque puede minarse utilizando procesadores convencionales. La vulnerabilidad, sin embargo, no afecta a Monero ni a su blockchain. XMR es simplemente el activo elegido por los atacantes para monetizar los equipos comprometidos. El riesgo tampoco termina en la instalación de un minero. Conseguir acceso root supone obtener un elevado grado de control sobre el ordenador, por lo que la minería de Monero es la actividad observada en estos incidentes, pero no representa necesariamente todo lo que permitiría hacer un Mac comprometido. Actualizar macOS La solución es instalar las versiones corregidas publicadas por Apple: Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9, según el sistema utilizado. Apple atribuye el descubrimiento de CVE-2026-65400 a Alfredo Pesoli, de Bynario Atlas. Los administradores también deberían evitar mantener Screen Sharing innecesariamente accesible directamente desde internet, especialmente a través del puerto 5900. Apple ya ha corregido la vulnerabilidad en las versiones actualizadas de macOS. El riesgo se concentra ahora en los equipos que siguen sin actualizar y mantienen el servicio expuesto a internet.
Hackers están utilizando una vulnerabilidad crítica de macOS para instalar mineros de Monero (XMR) en ordenadores Mac. El fallo permite acceder sin credenciales válidas a equipos con la función Compartir Pantalla expuesta a internet y, en los ataques detectados, los ciberdelincuentes lograron obtener acceso root al sistema.En todos los ataques comunicados al Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL), los ciberdelincuentes lograron acceso root al sistema y lo utilizaron para instalar software destinado a minar Monero.El fallo, identificado como CVE-2026-65400, afecta a Screen Sharing, la herramienta integrada en macOS para controlar remotamente otro ordenador. Su gravedad ha sido elevada a 9,8 sobre 10, nivel crítico, después de confirmarse su explotación y reevaluarse sus características.Apple ya ha corregido la vulnerabilidad en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Las actualizaciones fueron publicadas el 6 de agosto. La compañía explica que el problema estaba relacionado con la gestión del estado durante la autenticación y podía permitir a un atacante autenticarse en Screen Sharing sin credenciales válidas.Macs expuestos directamente a internetLos ataques conocidos tienen un elemento en común: los ordenadores comprometidos mantenían el puerto 5900 accesible desde internet, utilizado por servicios de pantalla compartida y VNC. El NCSC actualizó su alerta el 12 de agosto después de recibir información sobre ataques contra varios sistemas. También confirmó la disponibilidad pública de código proof of concept (PoC), lo que facilita que otros atacantes intenten explotar equipos que continúen sin actualizar.Cualquier sistema vulnerable cuyo servicio pueda alcanzarse desde internet puede estar potencialmente expuesto, independientemente del país en el que se encuentre. Eso no significa, sin embargo, que se hayan confirmado ataques en todo el mundo. El NCSC no ha publicado el número de víctimas ni la ubicación de los Macs comprometidos.Investigadores de seguridad han advertido de que la superficie potencial es considerable. Un análisis citado por Huntress a partir de búsquedas en Censys identificó decenas de miles de hosts potencialmente expuestos a internet. Se trata de equipos potencialmente vulnerables, no de decenas de miles de infecciones confirmadas.Acceso root para instalar MoneroEn los incidentes comunicados al NCSC, los atacantes consiguieron privilegios root, el máximo nivel de acceso al sistema, y posteriormente instalaron software para minar Monero.El ataque constituye un caso de cryptojacking: los delincuentes utilizan sin autorización el procesador y la electricidad del ordenador de la víctima para generar criptomonedas.Monero aparece frecuentemente en este tipo de ataques por sus características de privacidad y porque puede minarse utilizando procesadores convencionales. La vulnerabilidad, sin embargo, no afecta a Monero ni a su blockchain. XMR es simplemente el activo elegido por los atacantes para monetizar los equipos comprometidos.El riesgo tampoco termina en la instalación de un minero. Conseguir acceso root supone obtener un elevado grado de control sobre el ordenador, por lo que la minería de Monero es la actividad observada en estos incidentes, pero no representa necesariamente todo lo que permitiría hacer un Mac comprometido.Actualizar macOSLa solución es instalar las versiones corregidas publicadas por Apple: Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9, según el sistema utilizado. Apple atribuye el descubrimiento de CVE-2026-65400 a Alfredo Pesoli, de Bynario Atlas. Los administradores también deberían evitar mantener Screen Sharing innecesariamente accesible directamente desde internet, especialmente a través del puerto 5900.Apple ya ha corregido la vulnerabilidad en las versiones actualizadas de macOS. El riesgo se concentra ahora en los equipos que siguen sin actualizar y mantienen el servicio expuesto a internet.

Hackers explotan un fallo crítico de macOS para controlar Macs y minar Monero

Hackers están utilizando una vulnerabilidad crítica de macOS para instalar mineros de Monero (XMR) en ordenadores Mac. El fallo permite acceder sin credenciales válidas a equipos con la función Compartir Pantalla expuesta a internet y, en los ataques detectados, los ciberdelincuentes lograron obtener acceso root al sistema.En todos los ataques comunicados al Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL), los ciberdelincuentes lograron acceso root al sistema y lo utilizaron para instalar software destinado a minar Monero.

El fallo, identificado como CVE-2026-65400, afecta a Screen Sharing, la herramienta integrada en macOS para controlar remotamente otro ordenador. Su gravedad ha sido elevada a 9,8 sobre 10, nivel crítico, después de confirmarse su explotación y reevaluarse sus características.

Apple ya ha corregido la vulnerabilidad en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Las actualizaciones fueron publicadas el 6 de agosto. La compañía explica que el problema estaba relacionado con la gestión del estado durante la autenticación y podía permitir a un atacante autenticarse en Screen Sharing sin credenciales válidas.

Macs expuestos directamente a internet

Los ataques conocidos tienen un elemento en común: los ordenadores comprometidos mantenían el puerto 5900 accesible desde internet, utilizado por servicios de pantalla compartida y VNC. El NCSC actualizó su alerta el 12 de agosto después de recibir información sobre ataques contra varios sistemas. También confirmó la disponibilidad pública de código proof of concept (PoC), lo que facilita que otros atacantes intenten explotar equipos que continúen sin actualizar.

Cualquier sistema vulnerable cuyo servicio pueda alcanzarse desde internet puede estar potencialmente expuesto, independientemente del país en el que se encuentre. Eso no significa, sin embargo, que se hayan confirmado ataques en todo el mundo. El NCSC no ha publicado el número de víctimas ni la ubicación de los Macs comprometidos.

Investigadores de seguridad han advertido de que la superficie potencial es considerable. Un análisis citado por Huntress a partir de búsquedas en Censys identificó decenas de miles de hosts potencialmente expuestos a internet. Se trata de equipos potencialmente vulnerables, no de decenas de miles de infecciones confirmadas.

Acceso root para instalar Monero

En los incidentes comunicados al NCSC, los atacantes consiguieron privilegios root, el máximo nivel de acceso al sistema, y posteriormente instalaron software para minar Monero.El ataque constituye un caso de cryptojacking: los delincuentes utilizan sin autorización el procesador y la electricidad del ordenador de la víctima para generar criptomonedas.

Monero aparece frecuentemente en este tipo de ataques por sus características de privacidad y porque puede minarse utilizando procesadores convencionales. La vulnerabilidad, sin embargo, no afecta a Monero ni a su blockchain. XMR es simplemente el activo elegido por los atacantes para monetizar los equipos comprometidos.

El riesgo tampoco termina en la instalación de un minero. Conseguir acceso root supone obtener un elevado grado de control sobre el ordenador, por lo que la minería de Monero es la actividad observada en estos incidentes, pero no representa necesariamente todo lo que permitiría hacer un Mac comprometido.

Actualizar macOS

La solución es instalar las versiones corregidas publicadas por Apple: Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9, según el sistema utilizado. Apple atribuye el descubrimiento de CVE-2026-65400 a Alfredo Pesoli, de Bynario Atlas. Los administradores también deberían evitar mantener Screen Sharing innecesariamente accesible directamente desde internet, especialmente a través del puerto 5900.

Apple ya ha corregido la vulnerabilidad en las versiones actualizadas de macOS. El riesgo se concentra ahora en los equipos que siguen sin actualizar y mantienen el servicio expuesto a internet.

Comparte esto: