Page d'accueilCentre d'actualités LBank
Des pirates exploitent une faille de partage d’écran de macOS pour miner secrètement du Monero
hackers-macos-screen-sharing-secretly-mine-monero
Des pirates exploitent une faille de partage d’écran de macOS pour miner secrètement du Monero
L’agence néerlandaise de cybersécurité affirme que des attaquants ont exploité une faille d’authentification dans le partage d’écran de macOS pour obtenir un accès root et installer des mineurs de Monero, avec un code de preuve de concept désormais en circulation publique.
2026-08-17 Source:decrypt.co

En bref

  • Le NCSC des Pays-Bas a alerté sur l'exploitation active d'une vulnérabilité de Partage d'écran de macOS sur les systèmes avec le port 5900 exposé à Internet, où des attaquants ont obtenu un accès root et installé des programmes de minage de Monero.
  • La faille découle d'une gestion d'état défectueuse pendant l'authentification, permettant aux attaquants réseau de se connecter sans identifiants valides.
  • La campagne de cryptojacking — qui mine discrètement la crypto-monnaie axée sur la confidentialité Monero sur le matériel des victimes — s'inscrit dans une vague de stratagèmes similaires.

Des attaquants exploitent une vulnérabilité dans la fonction de Partage d'écran de macOS d'Apple pour prendre le contrôle de Mac et installer discrètement des mineurs de crypto-monnaie, a averti cette semaine l'agence nationale de cybersécurité des Pays-Bas.

Dans un avis mis à jour, le Centre national de cybersécurité néerlandais, ou NCSC, a déclaré avoir reçu des rapports d'exploitation active sur plusieurs systèmes dont le port 5900, utilisé par le Partage d'écran, était exposé à Internet.

Myriad : Quand OpenAI lancera-t-il GPT-6 ? Cliquez pour faire votre prédiction.

Dans chaque cas, les attaquants ont obtenu un accès root, le niveau de contrôle le plus élevé sur une machine, et ont implanté un programme de minage de Monero pour exploiter le matériel de la victime. Monero est une crypto-monnaie dite de confidentialité, un type de crypto-monnaie qui ne peut pas être facilement tracée, contrairement aux réseaux transparents comme Bitcoin ou Ethereum. L'agence a signalé qu'un code de preuve de concept public pour la faille circule désormais, abaissant la barre pour les attaquants potentiels.

Le bug, suivi sous le nom de CVE-2026-65400 et noté 7,1 sur 10 en termes de gravité, est une faille d'authentification enracinée dans une gestion d'état défectueuse pendant le processus de connexion. Il a permis aux attaquants basés sur le réseau de s'infiltrer sans identifiants valides, acceptant des tentatives d'authentification qui auraient dû être rejetées.

Apple a depuis corrigé le problème, renforçant ses contrôles de validation dans macOS Sequoia 15.7.9, Sonoma 14.8.9 et Tahoe 26.6.1. Les utilisateurs qui n'ont pas mis à jour, en particulier ceux dont le Partage d'écran est accessible depuis Internet, restent exposés.

Monero est depuis longtemps la pièce de choix pour le cryptojacking, où des machines piratées minent de la crypto pour un attaquant qui empoche les récompenses tandis que la victime absorbe les coûts d'électricité et les performances dégradées. Les fonctionnalités de confidentialité du token rendent les gains beaucoup plus difficiles à tracer que Bitcoin.

Cette campagne est la dernière d'une série continue de stratagèmes transformant les appareils d'autres personnes en profits cryptographiques.

Ce mois-ci seulement, Bitdefender a découvert des copies piratées de "L'Odyssée" truffées du Lumma Stealer, un draineur de portefeuille. Decrypt a également signalé des logiciels malveillants diffusés via de fausses pages CAPTCHA acheminées via BNB Chain, l'opération SparkKitty qui cachait du code de vol de portefeuille dans des applications mobiles, des fonds d'écran malveillants "fille anime" ciblant les joueurs Steam, et du code de vol de crypto-monnaie introduit clandestinement dans une bibliothèque Python piégée.

Le NCSC suggère aux utilisateurs d'appliquer rapidement les mises à jour d'Apple et d'éviter de laisser le Partage d'écran accessible depuis Internet, ce qui a donné aux attaquants leur ouverture en premier lieu.