CVE-2026-65400: atacantes toman Macs expuestas por Screen Sharing e instalan mineros Monero
CVE-2026-65400: atacantes toman Macs expuestas por Screen Sharing e instalan mineros Monero
El NCSC de Países Bajos confirmó abuso activo de CVE-2026-65400 en Macs con el puerto 5900 expuesto. La falla permite autenticarse en Screen Sharing sin credenciales válidas.
Explotación observada en sistemas expuestos
El Centro Nacional de Ciberseguridad de Países Bajos recibió reportes de abuso activo de CVE-2026-65400 en múltiples sistemas cuyo servicio de Screen Sharing estaba accesible desde Internet por el puerto TCP 5900. Los atacantes aprovecharon el bypass de autenticación para obtener acceso y desplegar el minero XMRig, orientado a generar Monero con los recursos de la víctima.
La explotación comenzó a observarse después de que apareciera código público. No hay evidencia publicada que permita atribuir la campaña a un actor específico.
Qué permite la vulnerabilidad
Apple describe CVE-2026-65400 como un problema de autenticación y gestión de estado: un atacante con acceso de red puede autenticarse en Screen Sharing sin presentar credenciales válidas. El riesgo aumenta de forma drástica cuando VNC está publicado directamente en Internet.
Apple corrigió la falla el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. La autenticación fuerte por sí sola no sustituye la actualización porque el defecto permite saltarse precisamente esa comprobación.
Contención y búsqueda de compromiso
Los administradores deben actualizar todos los Macs, retirar el puerto 5900 de la exposición pública y limitar Screen Sharing a redes administrativas o VPN. En equipos expuestos antes de actualizar, la sola instalación del parche no descarta que el atacante ya haya conseguido acceso persistente.
- Actualizar a Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9 o una versión posterior.
- Bloquear TCP 5900 en el perímetro y desactivar Screen Sharing donde no sea necesario.
- Buscar XMRig, procesos con consumo sostenido de CPU, binarios recientes y conexiones a pools de minería.
- Rotar credenciales y reconstruir el equipo si se confirma acceso con privilegios elevados.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News ↗prensa especializada
- 2BleepingComputer ↗prensa especializada
- 3
- 4
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista