Vulnerabilidad de Screen Sharing en macOS ya es explotada: cómo verificar y actualizar tu Mac

Una falla en Screen Sharing de macOS permite tomar control remoto sin credenciales. Ya hay ataques activos. Aprende a revisar tu versión y actualizar.

Ilustración abstracta de una pantalla digital con líneas de red y un candado fracturado, representando una brecha de seguridad

Ilustración abstracta de una pantalla digital con líneas de red y un candado fracturado, representando una brecha de seguridad

Una vulnerabilidad crítica en la función Screen Sharing (Compartir Pantalla) de macOS, que Apple parchó a comienzos de agosto, ya está siendo explotada activamente por atacantes, según confirmó el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL). La falla permitía a un actor malicioso autenticarse en Screen Sharing sin credenciales válidas, obteniendo control total del mouse y el teclado de la víctima. Si no has actualizado tu Mac recientemente, este es el momento de hacerlo.

Lo esencial

  • Apple lanzó macOS Tahoe 26.6.1 el 6 de agosto, poco más de una semana después de macOS Tahoe 26.6, para corregir la vulnerabilidad.
  • El mismo parche llegó también a macOS Sonoma 14.8.9 y macOS Sequoia 15.7.9, según el documento de soporte de seguridad de Apple.
  • El NCSC-NL confirmó abuso activo de la falla en sistemas con el puerto 5900 expuesto a internet, según reportó primero ArsTechnica y recogió MacRumors.
  • En los casos detectados, los atacantes obtuvieron acceso root y desplegaron un minero de criptomonedas Monero.
  • Engadget describe el impacto de la falla: un atacante podía ver la pantalla, abrir archivos y prácticamente hacer lo que quisiera en el equipo comprometido.

Qué hace vulnerable a un Mac

El problema reside en cómo macOS gestionaba la autenticación de Screen Sharing, la función nativa que permite controlar una Mac de forma remota. Apple explicó que corrigió el fallo mediante “mejor gestión de estado” (improved state management), sin detallar públicamente el mecanismo técnico exacto que los atacantes aprovechaban. El resultado práctico, según describe Engadget, es que un tercero podía conectarse sin conocer usuario ni contraseña y operar el equipo como si estuviera sentado frente a él: ver la pantalla, abrir archivos y ejecutar acciones arbitrarias.

La vía de entrada más común es el puerto 5900, que macOS abre automáticamente en el firewall cuando el usuario activa Screen Sharing. Si ese puerto queda accesible desde internet -por ejemplo, por una configuración de red doméstica u organizacional que no aísla el equipo- el equipo queda expuesto a intentos de conexión externos.

Explotación confirmada: minería de criptomonedas con Monero

De acuerdo con el NCSC-NL, la agencia neerlandesa fue notificada de abusos de esta vulnerabilidad “observados en múltiples sistemas en los que el puerto 5900 era accesible desde internet”. En todos los casos analizados, los atacantes lograron acceso de nivel root en el sistema afectado y luego instalaron un software de minería de la criptomoneda Monero, aprovechando la capacidad de procesamiento del Mac comprometido para generar ganancias sin el conocimiento del propietario.

Este patrón -acceso remoto no autorizado seguido de minería encubierta- es consistente con campañas oportunistas que escanean internet en busca de puertos expuestos, más que con un ataque dirigido a víctimas específicas. Sin embargo, cualquier usuario con Screen Sharing habilitado y el puerto expuesto podía convertirse en objetivo.

Cómo saber si tu Mac está expuesta y cómo actualizar

Seguir estos pasos permite verificar el estado de tu equipo y aplicar la corrección:

Verificar la versión de macOS

  1. Abre Ajustes del Sistema (System Settings).
  2. Entra en General.
  3. Selecciona Actualización de Software (Software Update).
  4. Si tu Mac corre una versión anterior a macOS Tahoe 26.6.1, macOS Sonoma 14.8.9 o macOS Sequoia 15.7.9, instala la actualización disponible de inmediato.

Medidas adicionales recomendadas

  • Si no usas Screen Sharing de forma habitual, desactívala en Ajustes del Sistema, dentro de la sección General > Compartir (Sharing).
  • Si necesitas usar Screen Sharing activamente, MacRumors recomienda emplear una VPN mientras la función esté encendida, para evitar exponer el puerto 5900 directamente a internet.
  • Revisa la configuración de tu router o firewall para confirmar que el puerto 5900 no esté redirigido (port forwarding) hacia tu Mac sin necesidad real.
  • Si sospechas que tu equipo fue comprometido -por ejemplo, por un rendimiento anormalmente lento o uso elevado de CPU sostenido, señal típica de minería encubierta-, revisa la actividad en el Monitor de Actividad y considera restablecer credenciales del sistema tras aplicar el parche.

Contexto: parches de emergencia y respuesta de Apple

Apple distribuyó la corrección casi de forma simultánea en tres líneas de macOS -Tahoe, Sonoma y Sequoia-, lo que indica que la compañía consideró la falla lo suficientemente grave como para respaldar versiones más antiguas del sistema operativo, una práctica habitual solo ante vulnerabilidades de severidad alta. El hecho de que la actualización Tahoe 26.6.1 llegara apenas una semana después de la versión 26.6 sugiere que Apple identificó el problema poco después del lanzamiento anterior.

Hasta el momento, ni Apple ni el NCSC-NL han detallado públicamente el volumen exacto de equipos afectados a nivel global, y las fuentes consultadas no precisan si la explotación se concentra en alguna región en particular. Lo que sí queda claro, según ArsTechnica y MacRumors, es que el vector de ataque depende de una condición evitable: tener el puerto 5900 expuesto a internet con Screen Sharing activado.

Qué esperar

Apple no ha anunciado, según la información disponible, un mayor detalle técnico sobre el origen de la falla ni un cronograma de auditorías adicionales sobre Screen Sharing. La recomendación inmediata y prácticamente unánime entre las fuentes es actualizar sin demora a las versiones parcheadas y, cuando sea posible, evitar exponer directamente el puerto 5900 a internet. Queda por verse si el NCSC-NL o Apple compartirán cifras más precisas sobre el número de equipos comprometidos por la campaña de minería de Monero, así como si aparecerán variantes del ataque dirigidas a usuarios que aún no hayan instalado el parche.