
Apple a corrigé une vulnérabilité critique de Partage d'écran macOS après que des attaquants ont exploité des Mac exposés à Internet pour obtenir un accès root et installer un logiciel de minage de Monero, selon un avertissement mis à jour du Centre national de cybersécurité des Pays-Bas.
Le NCSC néerlandais a mis à jour son avis le 12 août pour confirmer l'exploitation active du CVE-2026-65400 sur plusieurs systèmes dont le port 5900 est exposé à Internet. Dans chaque cas signalé, les attaquants ont obtenu un accès root et installé un mineur de Monero. L'agence n'a pas divulgué le nombre de Mac compromis ni identifié les attaquants.
Apple a corrigé le CVE-2026-65400 le 6 août dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9. La société l'a décrit comme une faille d'authentification causée par une mauvaise gestion d'état qui pourrait permettre à un attaquant sur le réseau d'accéder au Partage d'écran sans identifiants valides.
La société de sécurité Huntress a découvert que la faille affecte le processus d'authentification Secure Remote Password utilisé par le Partage d'écran macOS. Son analyse a montré qu'un attaquant pouvait faire en sorte que le service traite une connexion non authentifiée comme authentifiée et obtienne un accès privilégié.
Étant donné que l'exploitation se produit avant l'authentification normale, Huntress a déclaré que la modification d'un mot de passe de Partage d'écran, la désactivation de l'authentification VNC héritée ou la suppression des comptes d'utilisateur autorisés ne résolvent pas la vulnérabilité. La solution recommandée est d'installer la dernière mise à jour de sécurité d'Apple ou de désactiver le Partage d'écran jusqu'à ce que le système puisse être corrigé.
Ryan Dowd, chercheur chez Huntress, a déclaré qu'une recherche Censys a identifié "des dizaines de milliers d'hôtes potentiellement vulnérables". Cette estimation couvre les Mac qui semblaient exposés à Internet et ne doit pas être interprétée comme des dizaines de milliers de compromissions confirmées.
Le risque est particulièrement pertinent pour les Mac bare-metal hébergés, y compris les Mac mini loués pour des charges de travail à distance. Huntress a déclaré que certains environnements d'hébergement exposent les services de Partage d'écran sur les machines nouvellement provisionnées, augmentant la surface d'attaque lorsque les systèmes n'ont pas encore reçu les correctifs d'Apple du 6 août.
La faille porte désormais un score CVSS critique de 9,8 de l'analyse de vulnérabilité du CISA, sans privilèges ni interaction utilisateur requis selon son évaluation actuelle. La base de données nationale des vulnérabilités montre que le CISA a amélioré la notation le 14 août après avoir initialement attribué une évaluation de gravité inférieure.
Les cas néerlandais impliquaient du cryptojacking plutôt que le vol signalé d'identifiants de portefeuille. Les attaquants ont utilisé les ressources informatiques des Mac compromis pour miner du Monero après avoir obtenu le contrôle root. Le NCSC n'a pas divulgué le logiciel de minage, les adresses des pools, les portefeuilles des attaquants ou les revenus XMR résultants.
Monero est apparu à plusieurs reprises dans des campagnes de cryptojacking car il peut être miné à l'aide de matériel informatique à usage général. Comme crypto.news l'a précédemment rapporté, une enquête de Darktrace a révélé qu'un logiciel malveillant déployait discrètement un logiciel de minage de cryptomonnaies après que des attaquants aient eu accès à des systèmes Windows.
Les appareils Apple ont également été confrontés à d'autres campagnes de logiciels malveillants liés aux cryptomonnaies. Dans une couverture connexe, des hackers nord-coréens ont ciblé les utilisateurs de macOS avec des logiciels malveillants visant des entreprises de crypto en utilisant de fausses réunions et des mises à jour logicielles malveillantes.
Parallèlement, le Monero (XMR) se négociait autour de 414 $ au moment de la publication, indiquant une augmentation de moins de 1 % au cours des dernières 24 heures et de près de 5 % au cours des 7 derniers jours (selon les données de marché de crypto.news)
La priorité immédiate est de corriger les Mac exécutant des versions vulnérables de Sonoma, Sequoia et Tahoe. Les systèmes directement exposés à Internet via le Partage d'écran font face au risque documenté le plus clair, bien que Huntress recommande de mettre à jour les Mac même lorsque les administrateurs pensent que le service est désactivé.
Le NCSC néerlandais a confirmé l'exploitation mais n'a pas attribué la campagne ni publié d'indicateurs identifiant l'infrastructure de minage de Monero. De nouvelles divulgations de la part des intervenants en cas d'incident pourraient clarifier l'ampleur des attaques avant le correctif d'Apple du 6 août.