Hackers están atacando Macs mediante Screen Sharing: una vulnerabilidad crítica ya está siendo explotada


 


Durante años existió la idea de que “las Mac no tienen virus” o que macOS era prácticamente inmune a los ataques informáticos.

La realidad de la ciberseguridad moderna es muy diferente.

Una vulnerabilidad crítica identificada como CVE-2026-65400, relacionada con la función Screen Sharing de macOS, está siendo utilizada activamente contra equipos expuestos a Internet. En algunos de los sistemas comprometidos, los atacantes terminaron instalando software para minar la criptomoneda Monero.

Y para quienes estudiamos Ethical Hacking, esta noticia contiene varias lecciones muy interesantes.

¿Qué es CVE-2026-65400?

CVE-2026-65400 es una vulnerabilidad de autenticación que afecta al servicio Screen Sharing de macOS.

Apple describe el impacto de forma bastante seria: un atacante presente en la red podría llegar a autenticarse en Screen Sharing sin disponer de credenciales válidas.

El problema estaba relacionado con la administración del estado durante el proceso de autenticación.

Apple corrigió el fallo mejorando precisamente ese mecanismo de gestión de estados.

La vulnerabilidad recibió una puntuación CVSS de 9.8, situándola dentro del rango crítico.

¿Por qué Screen Sharing es tan interesante desde el punto de vista del hacking?

Screen Sharing permite acceder remotamente a la interfaz gráfica de otra computadora.

Conceptualmente podemos pensar en tecnologías similares como:

  • VNC
  • RDP
  • SSH
  • Remote Management
  • TeamViewer
  • AnyDesk
  • Sistemas de administración remota

Todos ellos tienen algo en común:

crean una puerta de entrada remota hacia una computadora.

Naturalmente, esa puerta debería estar protegida mediante autenticación, políticas de acceso, filtrado de red y otras medidas defensivas.

Pero ¿qué sucede cuando falla el mecanismo encargado de decidir si una persona está realmente autorizada?

Tenemos un authentication bypass.

Y eso cambia completamente el modelo de amenaza.

Los ataques ya no son solamente teóricos

Este es posiblemente el punto más importante de esta noticia.

No estamos hablando únicamente de un investigador diciendo:

“Encontré una vulnerabilidad que potencialmente podría explotarse”.

Según el reporte publicado el 15 de agosto, el Centro Nacional de Ciberseguridad de los Países Bajos recibió información sobre explotación activa en múltiples sistemas donde el puerto 5900 estaba accesible desde Internet.

El puerto 5900 está tradicionalmente asociado con VNC y servicios de escritorio remoto relacionados.

En los casos reportados, los atacantes obtuvieron acceso de alto privilegio y posteriormente instalaron un minero de Monero.

Es decir:

vulnerabilidad → acceso → control del sistema → monetización.

¿Por qué instalar un minero de criptomonedas?

Porque una computadora comprometida representa recursos.

CPU.

Memoria.

Electricidad.

Conectividad.

Un atacante puede utilizar esos recursos sin pagar por ellos.

El cryptojacking consiste precisamente en secuestrar capacidad de procesamiento de sistemas comprometidos para realizar minería de criptomonedas.

Una única computadora probablemente represente una ganancia limitada.

Pero imaginemos:

100 equipos.

1.000 equipos.

10.000 equipos.

Entonces aparece uno de los conceptos centrales de muchos ataques modernos:

la escala.

El atacante no necesariamente busca una computadora particularmente importante.

Puede buscar miles de sistemas vulnerables.

El problema de exponer servicios directamente a Internet

Aquí encontramos una lección fundamental para cualquier estudiante de Ethical Hacking:

un servicio que no necesita estar expuesto a Internet no debería estar expuesto a Internet.

Pensemos como pentesters.

Durante una auditoría encontramos:

5900/tcp open

La primera pregunta no debería ser:

“¿Qué exploit puedo ejecutar?”

La primera pregunta debería ser:

“¿Por qué este servicio está accesible desde aquí?”

Después podemos investigar:

¿Qué software está escuchando?

¿Qué versión utiliza?

¿Requiere autenticación?

¿Está actualizado?

¿Debería ser accesible desde Internet?

¿Existe filtrado?

¿Hay restricciones por dirección IP?

¿Se registra la actividad?

¿Existe MFA?

Esta forma de pensar es mucho más importante que aprender de memoria comandos de herramientas.

Shodan, Nmap y la superficie de ataque

Esta noticia también permite entender el concepto de superficie de ataque externa.

Un atacante no necesita conocer físicamente una empresa para comenzar a investigarla.

Los servicios publicados en Internet pueden revelar una enorme cantidad de información sobre su infraestructura.

Durante una auditoría autorizada, herramientas como Nmap permiten identificar servicios expuestos dentro del alcance acordado.

Motores especializados como Shodan también permiten estudiar servicios accesibles públicamente y comprender hasta qué punto distintos tipos de dispositivos están expuestos globalmente.

El objetivo de un ethical hacker es utilizar esa información para responder una pregunta:

¿qué puede ver un atacante desde afuera?

Porque si nosotros podemos verlo durante un pentest, probablemente un atacante también pueda hacerlo.

El concepto de Attack Surface Management

Las empresas modernas poseen:

servidores,

routers,

firewalls,

VPN,

aplicaciones web,

servicios cloud,

APIs,

equipos de empleados,

máquinas virtuales,

servicios de acceso remoto.

Cada componente potencialmente accesible aumenta la superficie de ataque.

Por eso una organización puede tener excelentes antivirus y aun así permanecer vulnerable simplemente porque dejó olvidado un servicio remoto expuesto a Internet.

El Ethical Hacking permite descubrir precisamente esas situaciones antes de que lo haga un atacante.

Apple ya publicó la corrección

Apple publicó la actualización que corrige CVE-2026-65400 el 6 de agosto de 2026. En su documentación oficial, la compañía indica que el problema fue solucionado mediante mejoras en la administración del estado de autenticación.

El fallo fue corregido en versiones actualizadas de macOS, incluyendo macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9.

Por eso actualizar deja de ser una cuestión de obtener nuevas funciones.

En muchas ocasiones significa literalmente:

cerrar una puerta que los atacantes ya están intentando utilizar.

¿Qué hacer si administramos una Mac?

La medida principal es actualizar macOS a una versión que incluya la corrección proporcionada por Apple.

Además, si Screen Sharing no es necesario, reducir la exposición del servicio disminuye la superficie de ataque. El reporte sobre la explotación activa recomienda deshabilitar Screen Sharing cuando no sea posible actualizar inmediatamente.

Desde una perspectiva defensiva también resulta razonable revisar:

  • Servicios de acceso remoto habilitados.
  • Puertos expuestos a Internet.
  • Reglas del firewall.
  • Usuarios administrativos.
  • Procesos desconocidos.
  • Consumo anormal de CPU.
  • Conexiones de red inesperadas.
  • Logs del sistema.
  • Equipos que todavía no hayan recibido actualizaciones.

Una computadora actualizada puede ser más segura que una computadora “protegida”

Muchos usuarios piensan primero en el antivirus.

Pero la seguridad funciona en capas.

Podemos tener:

antivirus,

firewall,

EDR,

contraseñas complejas,

MFA,

segmentación,

monitoreo.

Pero si dejamos una vulnerabilidad crítica sin parchear en un servicio accesible desde Internet, hemos creado una oportunidad innecesaria.

Por eso el patch management es una de las actividades menos espectaculares de la ciberseguridad…

y una de las más importantes.

La lección para quienes estudian Ethical Hacking

Cuando recién comenzamos solemos sentir fascinación por las herramientas:

Kali Linux.

Metasploit.

Nmap.

Burp Suite.

Wireshark.

Hydra.

John the Ripper.

Pero después comprendemos que las herramientas solamente son instrumentos.

La verdadera habilidad consiste en interpretar lo que estamos viendo.

Un puerto abierto no es solamente un número.

Representa un servicio.

El servicio representa software.

El software tiene una versión.

La versión puede contener vulnerabilidades.

La vulnerabilidad posee determinadas condiciones de explotación.

Y esas condiciones determinan el riesgo real.

Podemos resumir el proceso así:

Descubrimiento → Enumeración → Identificación → Investigación → Validación → Evaluación → Reporte → Mitigación

Eso es muchísimo más cercano al trabajo real de un pentester que simplemente descargar exploits de Internet.

Apple tampoco es invulnerable

macOS posee numerosas tecnologías de seguridad y Apple publica periódicamente actualizaciones para corregir vulnerabilidades encontradas en sus sistemas. La propia documentación de seguridad de la compañía registra CVE-2026-65400 como un problema de autenticación en Screen Sharing.

La conclusión correcta no es:

“macOS es inseguro”.

Tampoco:

“Windows es inseguro”.

Ni:

“Linux es seguro”.

La conclusión es mucho más importante:

Todo software complejo puede contener vulnerabilidades.

Por eso existen:

pentesters,

bug bounty hunters,

red teams,

blue teams,

analistas SOC,

investigadores de vulnerabilidades,

especialistas en malware,

ingenieros de seguridad.

Todos forman parte del mismo ecosistema.

El atacante solamente necesita encontrar un camino

Una organización puede proteger cien servicios correctamente.

Pero si deja vulnerable el número 101, ese puede convertirse en el punto inicial de compromiso.

Por eso el trabajo del ethical hacker consiste en buscar precisamente aquello que otros pasaron por alto.

No para destruir.

No para robar.

No para comprometer sistemas.

Sino para poder decir:

“Encontré la puerta antes que el atacante. Ahora podemos cerrarla”.

Y esa probablemente sea una de las mejores definiciones del Ethical Hacking.


Fuentes

Apple publicó el aviso oficial correspondiente a CVE-2026-65400 y las actualizaciones de seguridad el 6 de agosto de 2026.

La información sobre la explotación activa y la instalación de mineros de Monero fue reportada el 15 de agosto de 2026.


⚠️ Ethical Hacking responsable

Las técnicas y herramientas de seguridad deben utilizarse únicamente contra infraestructura propia, laboratorios preparados para practicar o sistemas sobre los cuales exista autorización expresa.

Descubrir cómo funciona un ataque sirve para aprender a detenerlo.

#EthicalHacking #Ciberseguridad #CyberSecurity #HackingEtico #Pentesting #macOS #AppleSecurity #CVE202665400 #Vulnerability #ZeroDay #CyberAttack #InfoSec #RedTeam #BlueTeam #Nmap #KaliLinux #Cryptojacking #Monero #NetworkSecurity #CyberSecurityNews #SeguridadInformatica #Pentester #OffensiveSecurity

Comentarios

Entradas populares de este blog

Ya a la venta: "Secretos de los patrones de diseño en Java" de Alejandro G Vera

THC Hydra: auditoría de contraseñas y servicios de autenticación en Kali Linux

Cain & Abel: historia y uso básico