الصفحة الرئيسةمركز أخبار LBank
آبل تُصلح ثغرة في macOS استُغلت لتعدين مونيرو
apple-patches-macos-flaw-exploited-to-mine-monero
آبل تُصلح ثغرة في macOS استُغلت لتعدين مونيرو
قامت Apple بتصحيح الثغرة CVE-2026-65400 بعد أن استغل المهاجمون خدمات مشاركة الشاشة في أجهزة Mac لتثبيت أدوات تعدين Monero عن بُعد. أكدت السلطات الهولندية للأمن السيبراني أن أجهزة Mac المخترقة كانت تملك صلاحيات الجذر وتم تثبيت برمجيات تعدين Monero غير المصرح بها. تصنّف CISA الآن خلل المصادقة بدرجة 9.8 الحرجة، ارتفاعًا من تقييمها السابق البالغ 7.1. عثرت Huntress على عشرات الآلاف من أجهزة Mac المحتمل تعرّضها، خصوصًا أنظمة Apple bare-metal المستضافة عبر الإنترنت حول العالم. تغيير كلمات مرور مشاركة الشاشة لا يمكنه إصلاح الثغرة؛ وتحتاج أجهزة Mac المتأثرة إلى تحديثات أمان من Apple فورًا.
2026-08-17 المصدر:crypto.news

قامت شركة آبل بتصحيح ثغرة أمنية حرجة في ميزة مشاركة الشاشة (Screen Sharing) بنظام macOS، وذلك بعد أن استغل مهاجمون أجهزة Mac المتصلة بالإنترنت للحصول على صلاحيات الرووت (root access) وتثبيت برمجيات تعدين مونيرو، وفقًا لتحذير محدث صادر عن المركز الوطني الهولندي للأمن السيبراني.

ملخص
  • قامت آبل بتصحيح الثغرة الأمنية CVE-2026-65400 بعد أن استغل مهاجمون خدمات مشاركة الشاشة على أجهزة Mac لتثبيت برمجيات تعدين مونيرو عن بُعد.
  • أكد مسؤولون هولنديون للأمن السيبراني أن أجهزة Mac المخترقة حصلت على صلاحيات الرووت وتم تثبيت برمجيات تعدين مونيرو غير مصرح بها.
  • يصنف CISA الآن عيب المصادقة بدرجة خطورة 9.8 (حرجة)، مرتفعة من تقييمه السابق البالغ 7.1 بشكل عام.
  • اكتشفت شركة Huntress عشرات الآلاف من أجهزة Mac المعرضة للخطر المحتملة، خاصة أنظمة Apple المادية (bare-metal) المستضافة عبر الإنترنت في جميع أنحاء العالم.
  • تغيير كلمات مرور مشاركة الشاشة لا يمكنه إصلاح الخلل؛ تتطلب أجهزة Mac المتأثرة تحديثات أمان Apple على الفور.

حدّث المركز الوطني للأمن السيبراني الهولندي (NCSC) إشادته في 12 أغسطس لتأكيد الاستغلال النشط للثغرة الأمنية CVE-2026-65400 على أنظمة متعددة معرضة للمنفذ 5900 على الإنترنت. في كل حالة تم الإبلاغ عنها، حصل المهاجمون على صلاحيات الرووت وقاموا بتثبيت برنامج تعدين مونيرو. لم تكشف الوكالة عن عدد أجهزة Mac التي تعرضت للاختراق أو تحدد هوية المهاجمين.

خلل في مشاركة الشاشة من Apple يتجاوز المصادقة

قامت Apple بتصحيح CVE-2026-65400 في 6 أغسطس ضمن تحديثات macOS Tahoe 26.6.1 وSequoia 15.7.9 وSonoma 14.8.9. ووصفت الشركة الثغرة بأنها عيب في المصادقة ناجم عن سوء إدارة الحالة، مما قد يسمح للمهاجم على الشبكة بالوصول إلى مشاركة الشاشة دون الحاجة إلى بيانات اعتماد صحيحة.

وجدت شركة الأمن Huntress أن هذا العيب يؤثر على عملية المصادقة الآمنة عن بُعد (Secure Remote Password) التي تستخدمها ميزة مشاركة الشاشة في macOS. أظهر تحليلها أن المهاجم يمكنه جعل الخدمة تتعامل مع اتصال غير مصادق عليه كأنه اتصال مصادق عليه، وبالتالي الحصول على وصول مميز.

نظرًا لأن الاستغلال يحدث قبل المصادقة العادية، قالت Huntress إن تغيير كلمة مرور مشاركة الشاشة، أو تعطيل مصادقة VNC القديمة، أو إزالة حسابات المستخدمين المصرح بها لا يعالج الثغرة الأمنية. الإصلاح الموصى به هو تثبيت آخر تحديث أمني من Apple أو تعطيل مشاركة الشاشة حتى يتمكن النظام من التحديث.

عشرات الآلاف من أجهزة Mac قد تكون معرضة للخطر

صرح الباحث ريان داود من Huntress أن بحث Censys حدد "عشرات الآلاف من المضيفين المحتمل تعرضهم للخطر". ويغطي هذا التقدير أجهزة Mac التي بدت مكشوفة للإنترنت ولا ينبغي تفسيرها على أنها عشرات الآلاف من الاختراقات المؤكدة.

يعد هذا الخطر ذا صلة خاصة بأجهزة Mac المادية المستضافة، بما في ذلك أجهزة Mac mini المستأجرة لأعباء العمل عن بُعد. وقالت Huntress إن بعض بيئات الاستضافة تكشف خدمات مشاركة الشاشة على الأجهزة التي تم توفيرها حديثًا، مما يزيد من سطح الهجوم عندما لا تكون الأنظمة قد تلقت تحديثات Apple الصادرة في 6 أغسطس بعد.

تحمل الثغرة الآن درجة خطورة 9.8 (حرجة) وفقًا لتقييم CISA للثغرات الأمنية، مع عدم الحاجة إلى امتيازات أو تفاعل المستخدم تحت تقييمها الحالي. يظهر سجل الثغرات الوطنية أن CISA قامت بترقية التصنيف في 14 أغسطس بعد أن كانت قد خصصت تقييمًا أقل خطورة في البداية.

استخدم المتسللون أجهزة Mac المخترقة لتعدين مونيرو

تضمنت الحالات الهولندية تعدين العملات المشفرة (cryptojacking) بدلاً من سرقة بيانات اعتماد المحفظة المبلغ عنها. استخدم المهاجمون موارد الحوسبة لأجهزة Mac المخترقة لتعدين مونيرو بعد الحصول على صلاحيات الرووت. لم يكشف المركز الوطني للأمن السيبراني الهولندي عن برنامج التعدين، أو عناوين المجمعات، أو محافظ المهاجمين، أو الأرباح الناتجة من XMR.

ظهرت مونيرو بشكل متكرر في حملات تعدين العملات المشفرة لأنه يمكن تعدينها باستخدام أجهزة حوسبة عامة الغرض. وكما أفادت crypto.news سابقًا، كشف تحقيق لشركة Darktrace عن برامج ضارة تقوم بنشر برمجيات تعدين العملات المشفرة بصمت بعد حصول المهاجمين على وصول إلى أنظمة Windows.

واجهت أجهزة Apple أيضًا حملات برمجيات ضارة أخرى مرتبطة بالعملات المشفرة. في تغطية ذات صلة، استهدف متسللون كوريون شماليون مستخدمي macOS ببرمجيات ضارة تستهدف شركات العملات المشفرة باستخدام اجتماعات مزيفة وتحديثات برمجية خبيثة.

في غضون ذلك، تداول مونيرو (XMR) عند حوالي 414 دولارًا وقت النشر، مما يشير إلى أقل من 1% زيادة في الـ 24 ساعة الماضية وما يقرب من 5% في الـ 7 أيام الماضية (وفقًا لبيانات سوق crypto.news)

Monero (XMR) price chart, source: crypto.news
مخطط سعر مونيرو (XMR)، المصدر: crypto.news

ماذا يحدث بعد ذلك

الأولوية الفورية هي تحديث أجهزة Mac التي تعمل بإصدارات Sonoma وSequoia وTahoe المعرضة للخطر. تواجه الأنظمة المعرضة مباشرة للإنترنت عبر مشاركة الشاشة الخطر الموثق الأكثر وضوحًا، على الرغم من أن Huntress توصي بتحديث أجهزة Mac حتى عندما يعتقد المسؤولون أن الخدمة معطلة.

أكد المركز الوطني للأمن السيبراني الهولندي (NCSC) استغلال الثغرة لكنه لم ينسب الحملة أو ينشر مؤشرات تحدد البنية التحتية لتعدين مونيرو. قد توضح الإفصاحات الإضافية من المستجيبين للحوادث مدى انتشار الهجمات قبل إصلاح Apple في 6 أغسطس.