Notebookcheck Logo

Compartir pantalla en Mac: su contraseña no sirve de nada en este caso

Un MacBook entreabierto en una habitación oscura, con la luz que se cuela por la rendija y se derrama sobre el escritorio
ⓘ Szymon Shields / Pexels
Hay alrededor de 40 000 ordenadores Mac accesibles en Internet con la función «Compartir pantalla» activada, la mayoría de ellos conectados a redes domésticas.
Apple lanzó una actualización fuera de ciclo el 6 de agosto que corrige exactamente una vulnerabilidad. Un atacante en la red puede autenticarse en la función «Compartir pantalla» sin credenciales válidas. Cambiar la contraseña no sirve de nada, ya que la vulnerabilidad se produce antes de la autenticación. Alrededor de 40 000 ordenadores Mac se encuentran expuestos, la mayoría de ellos conectados a redes domésticas.

Apple rara vez lanza una actualización que corrija exactamente un único fallo. El 6 de agosto lo hizo. macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9 llegaron con una única entrada en el documento de seguridad, incluida en la sección «Compartir pantalla».

La propia descripción de Apple es breve: un atacante en la red podría autenticarse en «Screen Sharing» sin credenciales válidas. Sin contraseña, sin privilegios. Doce días después, la CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas activamente y concedió a las agencias federales de EE. UU. tres días para aplicar el parche.

Por qué la contraseña no sirve de nada

La función «Compartir pantalla» le permite ver y controlar un Mac a distancia. Al activarla, normalmente se selecciona quién puede conectarse y se establece una contraseña. Ahí es precisamente donde radica la falsa sensación de seguridad. La vulnerabilidad se produce antes de la autenticación.

Cambiar la contraseña, eliminar usuarios de la lista o desactivar el inicio de sesión VNC heredado: nada de ello sirve de nada, y las empresas de seguridad Huntress y MacStadium así lo afirman con las mismas palabras. Hay exactamente dos soluciones: la actualización o desactivar la función.

Situación ¿Le afecta? Qué hacer
macOS Tahoe anterior a la versión 26.6.1 Sí, si la función de uso compartido está activada Actualice a la versión 26.6.1
macOS Sequoia anterior a la versión 15.7.9 Sí, si la función de uso compartido está activada Actualice a la versión 15.7.9
macOS Sonoma anterior a la versión 14.8.9 Sí, si la función de pantalla compartida está activada Actualice a la versión 14.8.9
macOS Ventura y versiones anteriores Sí, no hay ningún parche disponible Desactive la función «Compartir pantalla»
Función «Compartir pantalla» desactivada No Nada
Se ha establecido una nueva contraseña Sí, pero eso no resuelve el problema Actualice el sistema o desactive la función
Restaurado a partir de una imagen antigua Sí, vulnerable desde el primer momento Actualice el sistema antes de conectarse a Internet

Del 7,1 al 9,8

El día de la actualización, la vulnerabilidad se clasificó como de gravedad media. La primera puntuación fue de 7,1 sobre 10 y se partía de la base de que un atacante ya disponía de privilegios en el sistema. El 14 de agosto, la CISA corrigió esa información. Se eliminó el requisito de privilegios, la integridad y la disponibilidad pasaron a considerarse «altas» y la puntuación ascendió a 9,8. Cuatro días después se incluyó la entrada en el catálogo de vulnerabilidades explotadas activamente, con una nota que indicaba que el ataque puede automatizarse.

Cabe destacar lo que Apple no menciona. Los tres documentos de seguridad carecen de la referencia habitual a un informe de explotación activa. Dichos informes procedían de otras fuentes: primero del NCSC neerlandés y, posteriormente, de Microsoft.

El hecho de disponer de un router doméstico no le exime automáticamente de este riesgo

La mayoría de los informes indican que los equipos en riesgo son aquellos que tienen el puerto 5900 abierto a Internet. Esto es válido para los ataques observados hasta ahora, pero no para la vulnerabilidad en sí misma. Apple se refiere a un atacante en la red, y MacStadium interpreta que eso significa cualquier persona que pueda acceder al servicio.

Así pues, esto incluye a alguien conectado a la misma red Wi-Fi, un dispositivo infectado en su red doméstica o un invitado en una red de empresa. Para usted, esto significa lo siguiente: el router doméstico le protege de los escáneres de Internet siempre y cuando no haya configurado el reenvío de puertos. No le protege del portátil que alguien traiga consigo.

40 000 Macs expuestos, y la mayoría de ellos son particulares

El investigador de seguridad Pedro Vilaça realizó un escaneo en busca de equipos expuestos a principios de agosto. Encontró alrededor de 40 000 servicios de «Screen Sharing» accesibles, casi la mitad de ellos en EE. UU. Lo más interesante es su nota al pie: la mayoría son conexiones residenciales.

No se trata principalmente de servidores. Son Macs que pertenecen a personas que configuraron el acceso remoto en algún momento y nunca más volvieron a pensar en ello. No existe una medición oficial con una fecha límite; Huntress habla de decenas de miles sin dar una cifra concreta. El análisis de Vilaça es un dato aislado, no una serie.

La aplicación de parches no limpia un equipo que ya haya sido afectado

El 18 de agosto, Microsoft describió lo que hacen los atacantes una vez que han entrado. Y eso perdura tras cualquier actualización, ya que no tiene nada que ver con la vulnerabilidad.

Secuencia de seis pasos, desde la implantación de la clave SSH hasta el minero camuflado
ⓘ Notebookcheck
Tras el ataque inicial, los atacantes se instalan definitivamente. La actualización no lo elimina.

La cadena tras la intrusión

Según Microsoft, los atacantes introducen scripts y una clave SSH en el Mac a través de la función «Compartir pantalla» y se otorgan acceso permanente. A continuación, borran el historial y los registros, modifican la configuración del filtro de paquetes e instalan el minero de Monero XMRig en su versión 6.26.0.

El código se firma ad hoc, se coloca en una ruta oculta y se hace pasar por «com.apple.airportd», de modo que parece un proceso del sistema de Apple. Se inicia a través de un LaunchDaemon con KeepAlive, por lo que sobrevive a cada reinicio.

Nadie facilita cifras. Microsoft habla de un número limitado de dispositivos afectados; el NCSC neerlandés, de varios sistemas en los que se podía acceder al puerto 5900 desde Internet y en los que se obtuvo acceso de root en todos los casos. Queda por aclarar si la actividad fue más allá de la minería de criptomonedas.

Qué hacer ahora

En primer lugar, compruebe si la función «Compartir pantalla» está activada. Para acceder a ella, vaya al menú Apple, seleccione «Ajustes del sistema», luego «General» en la barra lateral y, a continuación, «Compartir». Se encuentra bastante abajo, por lo que tendrá que desplazarse hacia abajo. Si el interruptor está desactivado, no podrá utilizarla.

En segundo lugar, compruebe la opción «Gestión remota» en la misma página. Se trata de la segunda ruta de acceso remoto al mismo Mac y debe estar desactivada, a menos que la utilice deliberadamente. En cualquier caso, ambas opciones no pueden estar activas al mismo tiempo.

En tercer lugar, actualice. Las únicas versiones que corrigen la vulnerabilidad son la 26.6.1, la 15.7.9 y la 14.8.9. No existe ningún parche para macOS Ventura ni versiones anteriores, por lo que la única opción en esos casos es desactivar la función.

Además, si restaura un Mac a partir de una imagen de recuperación anterior, obtendrá una versión vulnerable y deberá actualizarla antes de que se conecte a la red por primera vez.

En cuarto lugar, si su Mac ha permanecido conectado a la red con el puerto abierto, la actualización por sí sola no es suficiente. Es necesario revisar las claves SSH y los LaunchDaemons, así como rotar las credenciales. Si desea estar seguro, borre todos los datos y vuelva a instalar el sistema.

Si realmente necesita acceso remoto

Entonces no debe quedar a la vista de todos. El consejo de los investigadores de la Universidad de California, que desmontaron el parche, es breve: lo mejor es desactivar la función «Compartir pantalla» y, si tiene que estar activada, protegerla mediante una VPN o una regla de cortafuegos. En cuanto al número de ajustes que la gente activa una vez y luego olvida, consulte lo que no abarca la opción de configuración de ChatGPT.

Fuente(s)

Actualizaciones de seguridad de Apple: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Además, el NVD sobre CVE-2026-65400 con los datos de la CISA, el aviso del NCSC neerlandés, el análisis de Huntress, la evaluación de MacStadium y la descripción del ataque de Microsoft Security Intelligence.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 08 > Compartir pantalla en Mac: su contraseña no sirve de nada en este caso
Steffen Zahn, 2026-08-24 (Update: 2026-08-24)