Atacantes explotan una falla de Compartir pantalla en macOS para instalar mineros de Monero

El centro nacional de ciberseguridad de los Países Bajos reportó abuso activo de CVE-2026-65400 en sistemas con el puerto 5900 accesible desde internet. En todos los casos observados, el atacante obtuvo acceso root.

El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) advirtió que atacantes explotan de forma activa una vulnerabilidad de omisión de autenticación en macOS después de que apareciera código de exploit público.

El fallo se identifica como CVE-2026-65400 y reside en macOS Screen Sharing, la función integrada de escritorio remoto de Apple. Screen Sharing opera con el protocolo VNC sobre el puerto TCP 5900.

Qué permite el fallo

La vulnerabilidad permite a atacantes en red obtener acceso sin credenciales válidas. Con ese acceso, un atacante puede abrir aplicaciones de forma remota, acceder a archivos y modificar ajustes de seguridad del sistema.

Apple corrigió el fallo el 6 de agosto de 2026 en macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9. Esas versiones mejoran los mecanismos de gestión de estado para forzar la validación correcta de credenciales.

El patrón observado

La alerta neerlandesa, identificada como ncsc-2026-0280, actualizó un aviso inicial con evidencia de explotación real. «El NCSC ha recibido una notificación que indica que se ha observado abuso activo de esta vulnerabilidad en múltiples sistemas en los que el puerto 5900 era accesible desde internet», señaló el organismo.

El detalle del impacto resulta consistente en todos los casos documentados. «En todos estos casos se había accedido a root en el sistema afectado y se había colocado un minero de criptomoneda Monero», agregó el NCSC.

El organismo no divulgó cuándo comenzaron los ataques, si la actividad va más allá del criptominado, ni cuántos sistemas resultaron afectados.

Lectura de Tabuga Intelligence

El vector combina dos condiciones que se repiten en la región: una función del sistema operativo activada por conveniencia y un puerto expuesto sin control perimetral. Screen Sharing se habilita con frecuencia en estaciones de trabajo de diseño, edición de video y soporte remoto, y en muchos casos permanece activo mucho después de resuelta la necesidad original.

El uso final observado, criptominado, refleja monetización oportunista de accesos masivos. El riesgo mayor está en lo que ese mismo acceso root habilita: extracción de credenciales del llavero, movimiento lateral hacia servidores y persistencia en un equipo que la organización probablemente no monitorea con la misma rigurosidad que su flota Windows.

Para operaciones con flotas macOS mixtas, el inventario de puertos expuestos y la política de activación de Screen Sharing merecen revisión inmediata.

Mitigación

Fuente: BleepingComputer, 14 de agosto de 2026.