macOS bajo fuego en la tercera semana de agosto: Screen Sharing explotado y un nuevo info-stealer

Laptop estilo Mac abierta en una sala oscura con un cono de luz roja de alerta cayendo sobre el teclado
0 0 votos
Valora la Publicación

La tercera semana de agosto dejó dos malas noticias juntas para los equipos que usan Macs: una vulnerabilidad crítica (CVSS 9.8) en Screen Sharing que ya está siendo explotada para tomar control total de equipos expuestos a internet, y AmnesiaStealer, una nueva familia de malware que roba datos y le da al atacante control remoto del navegador de la víctima.

El dato de fondo es que cada vez más empresas argentinas tienen Macs en sus equipos de desarrollo, y ambas amenazas apuntan exactamente ahí: acceso remoto habilitado y sesiones de navegador con credenciales corporativas.

Screen Sharing: acceso root sin contraseña, y ya lo están explotando

CVE-2026-65400 es una falla de autenticación en el servicio Screen Sharing de macOS que permite a un atacante con acceso de red conectarse sin credenciales válidas. El problema está en la implementación de Secure Remote Password (el protocolo con el que el servicio valida la contraseña): el validador devuelve un estado de éxito viejo y la sesión queda establecida sin autenticación real.

Como la falla ocurre antes de la autenticación, cambiar o borrar la contraseña de Screen Sharing no sirve de nada. El resultado es lectura y escritura arbitraria de archivos y ejecución remota de código como root.

El Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL) confirmó explotación activa contra Macs con el puerto 5900 expuesto a internet: «en todos estos casos, root obtuvo acceso al sistema afectado y colocó un minero de la criptomoneda Monero». La explotación se aceleró porque circula una prueba de concepto pública.

Huntress identificó decenas de miles de hosts potencialmente vulnerables, en su mayoría servidores Apple bare-metal que se alquilan por hora en proveedores de hosting, muchos de los cuales todavía entregan imágenes base sin el parche y con Screen Sharing habilitado por defecto.

Apple corrigió la falla el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9, con la escueta descripción de «un problema de autenticación resuelto con mejor gestión de estado». Para Ventura y anteriores no hay parche: la única opción es actualizar a una versión soportada o deshabilitar Screen Sharing.

AmnesiaStealer: robo de datos más control remoto del navegador

Jamf Threat Labs analizó AmnesiaStealer, un info-stealer (malware especializado en robar información: contraseñas, cookies de sesión, billeteras de criptomonedas, documentos) escrito en Rust y dirigido a macOS.

Se distribuye mediante ClickFix, una técnica de ingeniería social en la que una página falsa (en este caso, una imitación de GitHub con botón «Download for macOS» y sello de publicador verificado) convence a la víctima de abrir la Terminal, pegar un comando y escribir su contraseña de macOS para «completar la instalación». Ese comando descarga y ejecuta el malware con las credenciales que la propia víctima acaba de entregar.

Una vez adentro, roba el llavero (keychain), datos de 16 navegadores basados en Chromium (Chrome, Edge, Brave, Arc y otros), notas de Apple, sesiones de Telegram, billeteras cripto y documentos. Persiste mediante un LaunchDaemon disfrazado de reportador de errores de Apple.

Lo que lo distingue es su módulo de streaming, que se descarga a pedido del atacante. Duplica el perfil del navegador de la víctima (con sus sesiones autenticadas), lo abre en una instancia oculta y, vía Chrome DevTools Protocol y WebSockets, le transmite al operador un screencast en vivo con control total de teclado, mouse y pestañas.

En la práctica, el atacante navega como vos, ya logueado en tu banco, tu correo corporativo o tu consola de Azure, sin que veas nada en pantalla.

Qué hacer esta semana

  • Actualizar ya todas las Macs a Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9; las que corren Ventura o anteriores, migrarlas o aislarlas con Screen Sharing deshabilitado.
  • Revisar qué equipos tienen Screen Sharing habilitado y verificar que el puerto 5900 no esté expuesto a internet.
  • Si alquilan Macs en la nube para builds de iOS/macOS, confirmar con el proveedor que la imagen base tiene el parche del 6 de agosto.
  • Avisar a los equipos que ninguna instalación legítima pide pegar comandos en la Terminal ni escribir la contraseña del sistema desde una página web.

¿Cuántas Macs de tu organización están inventariadas y cuántas se parchean solas? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x