CVE-2026-65400: Criptojacking a través de Screen Sharing en macOS y la respuesta de Apple



Un reciente fallo de macOS en Screen Sharing, identificado como CVE-2026-65400, fue observado siendo explotado para cryptojacking apenas días después de su divulgación pública. Investigadores señalan que atacantes lograron obtener acceso root a través de un puerto expuesto (5900) y desplegaron mineros de Monero usando XMRig. Apple lanzó un parche en Sequoia 15.7.9, Sonoma 14.8.9 y Tahoe 26.6.1, y a los usuarios se les insta a actualizar de inmediato para mitigar el riesgo.

Contexto y hallazgos
– Alfredo Pesoli, investigador de seguridad de Bynario, detectó una falla de autenticación en Screen Sharing y notificó a Apple. Screen Sharing es una herramienta integrada en macOS que facilita el acceso remoto a otra Mac, útil para equipos de IT y para dispositivos en ubicaciones remotas o en entornos de trabajo desde casa.
– El fallo permite a un atacante remoto eludir la autenticación y acceder a un Mac vulnerable sin credenciales válidas. Se atribuye a una cuestión de lógica en el proceso de autenticación del servidor de Screen Sharing, afectando a sistemas expuestos a Internet.
– Poco después de la divulgación, Apple compiló una corrección fuera de banda, señalando la peligrosidad de la vulnerabilidad. El NVD asignó la identificación CVE-2026-65400 y le otorgó una severidad de 9.6/10 (crítico).;
– La mitigación fue anunciada junto con una demostración en la conferencia Black Hat 2026, aportando evidencia pública del fallo.
– Apple indicó que la corrección se implementa mediante un mejor manejo del estado en macOS Sequoia 15.7.9, Sonoma 14.8.9 y Tahoe 26.6.1.

Impacto en la seguridad y el uso de Monero
– A menos de una semana de la divulgación, investigadores señalan que la vulnerabilidad se ha utilizado en ataques reales. La NCSC de los Países Bajos reportó abusos activos en sistemas con el puerto 5900 accesible desde Internet, donde se obtuvo acceso root y se instaló un minero de Monero (XMR).
– Monero se distingue entre las criptomonedas por su enfoque de privacidad y por emplear algoritmos de prueba de trabajo optimizados para CPUs, lo que facilita la minería en servidores, desktops y máquinas en la nube. Se presume que XMRig fue utilizado como el minero en este incidente, dada su popularidad y orientaciones de minería de Monero.

¿Por qué Monero?Monero es un altcoin con enfoque en la privacidad que, a diferencia de Bitcoin, oculta remitentes, destinatarios y montos de las transacciones. Su diseño y la compatibilidad con la minería en CPUs convencionales lo hacen atractivo para actores maliciosos que buscan ganancias continuas sin necesidad de hardware especializado.

Medidas para reducir el riesgo
– Aplicar de inmediato el parche publicado por Apple para tapar la vulnerabilidad y restablecer la seguridad del sistema.
– Si no es posible aplicar el parche de inmediato, deshabilitar Screen Sharing y reactivarlo solo cuando sea necesario (Ruta: Sistema Configuración > General > Compartir > desactivar Screen Sharing).
– Asegurar que el puerto 5900 esté bloqueado o inaccesible desde Internet mediante configuraciones de routers y firewalls. Aunque se recomienda como medida de último recurso, mantener el puerto cerrado reduce significativamente la superficie de ataque.
– Mantener prácticas de seguridad habituales: monitorizar actividad de procesos inusuales, evitar credenciales débiles y revisar logs de acceso remoto.

Notas finales
Actualmente no se ha atribuido un grupo específico al uso de esta vulnerabilidad, y no hay evidencia de otros vectores de ataque asociados. No obstante, teóricamente podría emplearse para extracción de datos, despliegue de malware o incluso ransomware si se combina con otras brechas. La recomendación principal es aplicar la actualización y reforzar la exposición de servicios remotos para minimizar riesgos.

from Latest from TechRadar https://ift.tt/DiqQ6zN
via IFTTT IA