Un grupo de atacantes ha logrado vulnerar sistemas macOS para apoderarse de los equipos e instalar, sin permiso, herramientas de minería orientadas a la criptodivisa Monero (XMR).
Fallo crítico en la función de pantalla compartida de Apple
La operación fue revelada públicamente el 12 de agosto de 2026 por el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL), tras identificar la explotación activa de una vulnerabilidad grave en el protocolo de acceso remoto del sistema operativo de Apple. Esta falla de seguridad, registrada como CVE-2026-65400, impacta la herramienta nativa de pantalla compartida en las versiones macOS Tahoe, Sequoia y Sonoma. El problema surge de una administración inadecuada del estado de autenticación, lo que permite a un actor malicioso en la red saltarse la introducción de credenciales válidas y obtener permisos de superusuario en los dispositivos afectados.
Las intrusiones detectadas se produjeron en ordenadores que tenían el puerto 5900, empleado por defecto por la herramienta de Apple, expuesto directamente a la red. Una vez dentro, los agresores desplegaron mineros de Monero para aprovechar la capacidad de procesamiento de los chips de las Mac.
Gravedad del ataque y uso de inteligencia artificial
La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) valoró la seriedad del incidente con una puntuación de 9,8 sobre 10, clasificándolo como una vulnerabilidad de severidad crítica y describiendo el ataque como automatizable. Expertos de la firma de seguridad Calif señalaron que el fallo no requería técnicas complejas de corrupción de memoria, sino que se debía a un error de lógica en el código. Además, indicaron que fue posible crear un exploit funcional en pocas horas empleando herramientas de inteligencia artificial, lo cual aceleró la propagación de escaneos automáticos en la red.
Parche de seguridad y recomendaciones
Apple lanzó parches de seguridad fuera de su calendario habitual el 6 de agosto de 2026 para corregir el problema mediante las actualizaciones macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9. La solución implementada por la compañía tecnológica ajusta los mecanismos de verificación durante el proceso de autenticación para asegurar que solo se acepten conexiones con credenciales legítimas. Dado que las medidas de protección estándar, como cambiar contraseñas, no son efectivas contra fallos previos a la autenticación, las autoridades instan a los usuarios a actualizar los equipos de inmediato. Si no es posible aplicar la actualización urgentemente, se recomienda desactivar la función de pantalla compartida o bloquear el tráfico entrante en el puerto 5900 mediante la configuración del cortafuegos.
Contexto del cryptojacking
Esta modalidad de ataque, conocida como cryptojacking, no es nueva. NoticiasCripto ha documentado casos similares desde al menos 2018, lo que subraya la persistencia de esta amenaza en el ecosistema digital.