Page d'accueilCentre d'actualités LBank
Apple corrige une faille de macOS exploitée pour miner du Monero
apple-patches-macos-flaw-exploited-to-mine-monero
Apple corrige une faille de macOS exploitée pour miner du Monero
Apple a corrigé la CVE-2026-65400 après que des attaquants ont exploité les services de partage d’écran sur Mac pour installer à distance des mineurs de Monero. Des responsables néerlandais de la cybersécurité ont confirmé que des Mac compromis avaient obtenu un accès root et qu’un logiciel de minage de Monero non autorisé avait été installé. Le CISA évalue désormais la faille d’authentification à 9,8, soit critique, contre une évaluation globale précédente de 7,1. Huntress a identifié des dizaines de milliers de Mac potentiellement exposés, en particulier des systèmes Apple bare-metal hébergés sur Internet, partout dans le monde. Changer les mots de passe de partage d’écran ne permet pas de corriger la faille ; les Mac concernés nécessitent immédiatement les mises à jour de sécurité d’Apple.
2026-08-17 Source:crypto.news

Apple a corrigé une vulnérabilité critique de Partage d'écran macOS après que des attaquants ont exploité des Mac exposés à Internet pour obtenir un accès root et installer un logiciel de minage de Monero, selon un avertissement mis à jour du Centre national de cybersécurité des Pays-Bas.

Résumé
  • Apple a corrigé le CVE-2026-65400 après que des attaquants ont exploité les services de Partage d'écran Mac pour installer des mineurs de Monero à distance.
  • Les responsables néerlandais de la cybersécurité ont confirmé que les Mac compromis avaient un accès root et un logiciel de minage de Monero non autorisé installé.
  • Le CISA attribue désormais à la faille d'authentification un score critique de 9,8, contre une évaluation antérieure de 7,1 au total.
  • Huntress a découvert des dizaines de milliers de Mac potentiellement exposés, en particulier des systèmes Apple bare-metal hébergés sur Internet dans le monde entier.
  • Changer les mots de passe de Partage d'écran ne peut pas corriger la faille ; les Mac affectés nécessitent des mises à jour de sécurité Apple immédiates.

Le NCSC néerlandais a mis à jour son avis le 12 août pour confirmer l'exploitation active du CVE-2026-65400 sur plusieurs systèmes dont le port 5900 est exposé à Internet. Dans chaque cas signalé, les attaquants ont obtenu un accès root et installé un mineur de Monero. L'agence n'a pas divulgué le nombre de Mac compromis ni identifié les attaquants.

La faille de Partage d'écran Apple contourne l'authentification

Apple a corrigé le CVE-2026-65400 le 6 août dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9. La société l'a décrit comme une faille d'authentification causée par une mauvaise gestion d'état qui pourrait permettre à un attaquant sur le réseau d'accéder au Partage d'écran sans identifiants valides.

La société de sécurité Huntress a découvert que la faille affecte le processus d'authentification Secure Remote Password utilisé par le Partage d'écran macOS. Son analyse a montré qu'un attaquant pouvait faire en sorte que le service traite une connexion non authentifiée comme authentifiée et obtienne un accès privilégié.

Étant donné que l'exploitation se produit avant l'authentification normale, Huntress a déclaré que la modification d'un mot de passe de Partage d'écran, la désactivation de l'authentification VNC héritée ou la suppression des comptes d'utilisateur autorisés ne résolvent pas la vulnérabilité. La solution recommandée est d'installer la dernière mise à jour de sécurité d'Apple ou de désactiver le Partage d'écran jusqu'à ce que le système puisse être corrigé.

Des dizaines de milliers de Mac pourraient avoir été exposés

Ryan Dowd, chercheur chez Huntress, a déclaré qu'une recherche Censys a identifié "des dizaines de milliers d'hôtes potentiellement vulnérables". Cette estimation couvre les Mac qui semblaient exposés à Internet et ne doit pas être interprétée comme des dizaines de milliers de compromissions confirmées.

Le risque est particulièrement pertinent pour les Mac bare-metal hébergés, y compris les Mac mini loués pour des charges de travail à distance. Huntress a déclaré que certains environnements d'hébergement exposent les services de Partage d'écran sur les machines nouvellement provisionnées, augmentant la surface d'attaque lorsque les systèmes n'ont pas encore reçu les correctifs d'Apple du 6 août.

La faille porte désormais un score CVSS critique de 9,8 de l'analyse de vulnérabilité du CISA, sans privilèges ni interaction utilisateur requis selon son évaluation actuelle. La base de données nationale des vulnérabilités montre que le CISA a amélioré la notation le 14 août après avoir initialement attribué une évaluation de gravité inférieure.

Des hackers ont utilisé des Mac compromis pour miner du Monero

Les cas néerlandais impliquaient du cryptojacking plutôt que le vol signalé d'identifiants de portefeuille. Les attaquants ont utilisé les ressources informatiques des Mac compromis pour miner du Monero après avoir obtenu le contrôle root. Le NCSC n'a pas divulgué le logiciel de minage, les adresses des pools, les portefeuilles des attaquants ou les revenus XMR résultants.

Monero est apparu à plusieurs reprises dans des campagnes de cryptojacking car il peut être miné à l'aide de matériel informatique à usage général. Comme crypto.news l'a précédemment rapporté, une enquête de Darktrace a révélé qu'un logiciel malveillant déployait discrètement un logiciel de minage de cryptomonnaies après que des attaquants aient eu accès à des systèmes Windows.

Les appareils Apple ont également été confrontés à d'autres campagnes de logiciels malveillants liés aux cryptomonnaies. Dans une couverture connexe, des hackers nord-coréens ont ciblé les utilisateurs de macOS avec des logiciels malveillants visant des entreprises de crypto en utilisant de fausses réunions et des mises à jour logicielles malveillantes.

Parallèlement, le Monero (XMR) se négociait autour de 414 $ au moment de la publication, indiquant une augmentation de moins de 1 % au cours des dernières 24 heures et de près de 5 % au cours des 7 derniers jours (selon les données de marché de crypto.news)

Graphique des prix du Monero (XMR), source : crypto.news
Graphique des prix du Monero (XMR), source : crypto.news

Quelle est la prochaine étape

La priorité immédiate est de corriger les Mac exécutant des versions vulnérables de Sonoma, Sequoia et Tahoe. Les systèmes directement exposés à Internet via le Partage d'écran font face au risque documenté le plus clair, bien que Huntress recommande de mettre à jour les Mac même lorsque les administrateurs pensent que le service est désactivé.

Le NCSC néerlandais a confirmé l'exploitation mais n'a pas attribué la campagne ni publié d'indicateurs identifiant l'infrastructure de minage de Monero. De nouvelles divulgations de la part des intervenants en cas d'incident pourraient clarifier l'ampleur des attaques avant le correctif d'Apple du 6 août.