BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Monero

Hay 40.000 Macs en los que se puede entrar sin contraseña, y a los que ya entraron solo les dejaron un minero de Monero que renta céntimos

Un investigador escaneó internet buscando Macs con la función de pantalla compartida abierta y encontró unos 40.000. Casi la mitad en Estados Unidos, la mayoría en líneas domésticas, y…

FretchCop 8 min de lectura
Hay 40.000 Macs en los que se puede entrar sin contraseña, y a los que ya entraron solo les dejaron un minero de Monero que renta céntimos

Un investigador escaneó internet buscando Macs con la función de pantalla compartida abierta y encontró unos 40.000. Casi la mitad en Estados Unidos, la mayoría en líneas domésticas, y entre ellos servidores de universidades y de empresas. Hasta el 6 de agosto, a cualquiera de esas máquinas se podía entrar sin saber la contraseña, con permisos de administrador total, enviando un par de paquetes en el orden correcto. Los que entraron no robaron nada: instalaron un minero de Monero.

El Centro Nacional de Ciberseguridad de Países Bajos lo confirmó el 12 de agosto en la actualización de su aviso NCSC-2026-0280, y el detalle importante es que el patrón se repitió en todos los casos que le reportaron. Root primero, minero después. Ese minero, con los números de la red de Monero de esta tarde, es el peor negocio que se puede hacer con el control absoluto de un ordenador ajeno.

32.540
hashes por segundo que tiene que sostener una máquina secuestrada para producirle al atacante un dólar al día, calculado con la dificultad, la recompensa y el precio de Monero de hoy.

Un parche de urgencia con un solo CVE

Apple no saca actualizaciones fuera de su calendario salvo que algo apriete. El 6 de agosto publicó macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9, y el boletín de seguridad de esa versión contiene una sola entrada: CVE-2026-65400, en el componente Screen Sharing, acreditada a Alfredo Pesoli a través de la firma Bynario. El impacto, con las palabras de Apple, es que «un atacante en la red puede ser capaz de autenticarse en Screen Sharing sin credenciales válidas».

Screen Sharing es el escritorio remoto que trae macOS de fábrica. Habla el protocolo VNC en el puerto TCP 5900 y, cuando se activa, el cortafuegos del sistema abre ese puerto. Viene desactivado por defecto, pero se enciende una vez para arreglar el portátil de otra planta o para administrar un Mac mini metido en un armario, y ahí se queda durante años. El programa que atiende esas conexiones, screensharingd, corre como root, así que el que se cuela no se queda en la cuenta del usuario: se queda con la máquina entera.

Cuatro horas desde el parche hasta el exploit

La empresa de investigación Calif contó en su blog cómo llegó el fallo a la calle. Le llamó la atención una actualización de emergencia con un único CVE, descargó los binarios de 26.6 y de 26.6.1, los comparó y tenía un exploit funcional unas cuatro horas después. Luego repitió el ejercicio con la versión anterior y sacó un segundo exploit, porque en el mismo archivo había habido dos fallos y no uno.

El primero lo encontró el investigador conocido como osxreverser, decidió no reportarlo a Apple y vio cómo Apple lo cerraba sin darse cuenta el 27 de julio, mientras arreglaba otros tres problemas de Screen Sharing que sí le habían comunicado. Ese fallo nunca recibió un CVE. Cuando el 29 de julio publicó un aviso titulado «It's a pre-auth, stupid!» para señalar que el boletín de Apple no decía que acababa de tapar un acceso remoto con permisos de root sin contraseña, mandó a media industria a mirar ese código otra vez. Ahí apareció el segundo, el que se parchea ahora.

FechaQué ocurrió
27-julmacOS 26.6 arregla tres avisos de Screen Sharing y mata en silencio un cuarto fallo sin CVE
29-julBynario publica su fallo hallado con GPT-5.5; osxreverser avisa de que el bueno era otro
6-agoParche fuera de ciclo con un solo CVE, el 65400
7-agoPrimer aviso del NCSC neerlandés
8-agoExploit reconstruido desde el parche en 4 horas
12-agoEl NCSC confirma abuso activo: root y minero de Monero
16-agoSigue fuera del catálogo de fallos explotados de CISA

Casi todos los nombres de esta historia trabajaron con un modelo detrás. Bynario encontró su fallo con un flujo automatizado sobre GPT-5.5, dos de los créditos del boletín de julio son sistemas de descubrimiento automático, y el análisis público del primer fallo también se hizo con ayuda de inteligencia artificial. Es el mismo fenómeno que ya se vio cuando una IA rompió en 60 horas un candidato a firma post-cuántica del NIST y cuando dieciséis voluntarios dijeron haber hallado 85 fallos críticos en el software de Bitcoin en 27 horas. La distancia entre «ya está parcheado» y «ya está armado» se mide en horas.

Por qué Monero y no bitcoin

Un Mac secuestrado no puede minar bitcoin de forma rentable: ese trabajo lo hacen chips fabricados solo para eso. Monero está diseñado al contrario. Su algoritmo, RandomX, corre en procesadores normales para que minar no sea propiedad de quien compra máquinas especiales, y eso convierte cualquier CPU ajena en una fuente de ingresos. Las transacciones opacas de Monero rematan el atractivo: no hay explorador donde seguir el dinero ni dirección que congelar.

Tres céntimos por cada mil hashes

La red de Monero está en 5,80 gigahashes por segundo y cada bloque pagó 0,60066 XMR en el último que se minó. A 120 segundos por bloque salen 720 bloques al día, 432,48 XMR de emisión diaria y, con el XMR a 412,17 dólares, 178.253 dólares al día para todos los mineros del mundo juntos. Repartido por capacidad, cada mil hashes por segundo rentan 0,0307 dólares diarios. De ahí sale la cifra de arriba: para que una máquina robada produzca un dólar al día tiene que aportar 32.540 hashes por segundo.

Póngase en el mejor de los casos para el atacante. Si los 40.000 Macs expuestos fueran suyos y todos rindieran a ese ritmo, el conjunto sumaría 1,30 gigahashes por segundo, el 22,4% de toda la red de Monero, algo que se vería desde la Luna en cualquier gráfica de capacidad. No ha pasado. Lo que hay es un puñado de máquinas ventilando a tope para producir céntimos, y unos ventiladores acelerados como único síntoma para el dueño.

El minero es el premio de consolación

Ahí está el asunto para cualquiera que guarde cripto. Con root en un Mac, minar es la opción que menos rinde. En ese disco puede haber el archivo de una cartera de escritorio, la semilla que alguien fotografió y guardó «un momento», las sesiones abiertas del navegador con el exchange dentro, el gestor de contraseñas y el segundo factor. El fallo de los Coldcard se llevó más de 1.700 bitcoins porque tocó llaves; este da la máquina completa y por ahora solo se usa para calentarla.

Ars Technica lo resume igual: no hay indicios de que estos ataques instalen otra cosa que mineros, y el riesgo grande es que alguien use el mismo acceso para robar credenciales. Un minero es además el inquilino perfecto del atacante paciente, ruido de fondo que casi nadie investiga y que mantiene la puerta abierta.

Un 7,1 en La Haya y un 9,8 en Washington

El mismo fallo tiene dos notas oficiales distintas. El aviso neerlandés le pone 7,1 sobre 10 y clasifica la prioridad como «normal». La ficha del registro nacional de vulnerabilidades de Estados Unidos lleva un 9,8 aportado por CISA, con vector de ataque por red, sin privilegios previos y sin interacción del usuario. Y esta tarde el CVE no aparece en el catálogo de fallos explotados de CISA, que iba por la versión del 14 de agosto con 1.665 entradas cuando lo comprobamos. Entrar en esa lista es lo que obliga a las agencias federales a parchear en plazo, el mecanismo que ya llevaba semanas activo para el fallo que acabó filtrando la dirección de miles de clientes de Trezor.

La otra cara defiende esa calma. Screen Sharing viene apagado, el puerto 5900 lo bloquean casi todos los routers domésticos salvo que alguien lo abra a mano, y la mayoría de las 40.000 máquinas del escaneo son ordenadores de casa donde no hay tesorerías. El fallo que se parchea ahora necesita además conocer un nombre de cuenta, algo que el anterior no pedía. Con todo, un nombre de cuenta no es un secreto y macOS lo escribe en la pantalla de inicio.

Qué hay que vigilar

Señales concretas
  • Abre Ajustes del Sistema, General, Compartir, y comprueba si Compartir pantalla está activado. Si no lo usas, apágalo.
  • Instala 26.6.1, 15.7.9 o 14.8.9. Las versiones anteriores tienen los dos fallos, no uno.
  • Si necesitas escritorio remoto, déjalo detrás de VPN o de un túnel SSH, nunca con el 5900 abierto a internet.
  • Que el CVE-2026-65400 entre en el catálogo de fallos explotados de CISA. Marca el paso de «incidente» a «obligación».
  • Que aparezca el primer caso con algo más que un minero. Un ladrón de credenciales sobre el mismo acceso cambia la escala del problema.
  • Ventiladores a tope y máquina lenta en un Mac que administras en remoto. Es el síntoma más barato de detectar.
El NCSC ha recibido una notificación de la que se desprende que se ha observado abuso activo de esta vulnerabilidad en varios sistemas en los que el puerto 5900 era accesible desde internet. En todos esos casos se había obtenido acceso root en el sistema afectado y se había colocado un minero de Monero.

El resumen incómodo es que la parte difícil ya está hecha y sale gratis reproducirla: el parche es público, el diff es pequeño y el boletín de Apple nombra el subsistema. Quien tenga un Mac con el 5900 abierto no está esperando a que alguien descubra cómo entrar. Está esperando a ver qué decide hacer el que entre.

Datos: aviso NCSC-2026-0280 del Centro Nacional de Ciberseguridad de Países Bajos, boletín de seguridad de macOS Tahoe 26.6.1 de Apple, ficha CVE-2026-65400 del NVD y catálogo KEV de CISA, blog de Calif, Ars Technica, BleepingComputer, The Block, datos de red de Monero y precios de CoinGecko.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba