Apple confirma que la falla de Screen Sharing en macOS ya fue explotada para instalar mineros de criptomonedas


Apple lanzó el 6 de agosto una actualización de emergencia para corregir un fallo grave en la función Screen Sharing de macOS. Once días después, el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) confirmó lo que muchos temían: la falla ya se estaba explotando activamente antes de que existiera el parche, y los atacantes la usaron para tomar control de Macs ajenos e instalar software de minería de criptomonedas.

Qué falló exactamente en Screen Sharing

El problema estaba en la forma en que macOS gestiona la autenticación de Screen Sharing, la función que permite compartir o controlar remotamente la pantalla de un Mac. Según el propio documento de soporte de Apple, la vulnerabilidad permitía que un atacante se autenticara en Screen Sharing sin credenciales válidas. En la práctica, eso significa que alguien podía ver la pantalla de otra persona y mover su ratón y teclado de forma remota, sin necesidad de conocer ninguna contraseña.

El detalle que convirtió esto en un problema serio es que, cuando Screen Sharing está activado, el firewall de macOS deja abierto el puerto 5900 de forma intencional para que la función funcione. Si ese puerto queda accesible desde internet, cualquier equipo con Screen Sharing encendido pasa a ser un blanco potencial.

Qué hicieron los atacantes con los equipos comprometidos


Según el NCSC-NL, recibieron avisos de abuso de esta vulnerabilidad en varios sistemas donde el puerto 5900 estaba expuesto a internet. En todos los casos detectados, los atacantes lograron acceso root al equipo y luego instalaron un minero de Monero, una criptomoneda conocida por priorizar el anonimato de las transacciones. En resumen, usaron la potencia de procesamiento de los Macs afectados para minar criptomonedas por su cuenta, sin que el dueño del equipo se enterara. El hallazgo fue reportado primero por ArsTechnica, que recogió el aviso del organismo neerlandés.

El parche de Apple y qué versiones cubre

La corrección llegó con macOS Tahoe 26.6.1, publicada apenas una semana después de macOS Tahoe 26.6. Apple también extendió el parche hacia atrás, a macOS Sonoma 14.8.9 y macOS Sequoia 15.7.9, así que no hace falta tener la última versión del sistema operativo para estar protegido. La empresa describió la solución como una mejora en el manejo de estados de autenticación, sin dar más detalles técnicos sobre cómo se explotaba la falla originalmente.

Cómo protegerte

Si todavía no actualizaste tu Mac, es el momento de hacerlo. Puedes revisar si tienes pendiente la actualización entrando a Configuración del Sistema, luego General y ahí a Actualización de Software. Apple recomienda además usar una VPN mientras Screen Sharing esté activo, incluso en equipos ya actualizados, como capa extra de protección. Si no usas Screen Sharing habitualmente, también vale la pena confirmar que la función esté desactivada cuando no la necesites, para no dejar el puerto 5900 expuesto sin motivo.

Preguntas frecuentes

¿Qué es exactamente la falla de Screen Sharing? Un problema de autenticación que permitía a un atacante conectarse a la función de compartir pantalla de macOS sin necesidad de una contraseña válida, y desde ahí controlar el equipo de forma remota.

¿Necesito tener macOS Tahoe para estar protegido? No. Apple también publicó el parche para macOS Sonoma 14.8.9 y macOS Sequoia 15.7.9.

¿Qué pasa si nunca uso Screen Sharing en mi Mac? El riesgo es mucho menor, pero conviene igual instalar la actualización y verificar que la función esté apagada en Configuración del Sistema.

¿Cómo sé si mi Mac ya fue afectado? Los casos reportados por el NCSC-NL involucraban equipos con acceso root comprometido y uso elevado de CPU por un minero de Monero. Revisar el Monitor de Actividad en busca de procesos desconocidos que consuman mucho procesador es un primer paso razonable.

¿Basta con usar una VPN para estar seguro? Ayuda a reducir la exposición, pero no reemplaza la actualización. La VPN evita que el puerto quede accesible directamente desde internet, pero el parche corrige el problema de fondo en la autenticación.

Publicar un comentario

0 Comentarios