BerandaPusat Berita LBank
Apple menambal celah macOS yang dieksploitasi untuk menambang Monero
apple-patches-macos-flaw-exploited-to-mine-monero
Apple menambal celah macOS yang dieksploitasi untuk menambang Monero
Apple telah menambal CVE-2026-65400 setelah penyerang mengeksploitasi layanan Mac Screen Sharing untuk menginstal penambang Monero dari jarak jauh. Pejabat keamanan siber Belanda mengonfirmasi bahwa Mac yang telah disusupi memiliki akses root dan perangkat lunak penambangan Monero yang tidak sah terpasang. CISA kini memberi skor 9,8 kritis untuk celah autentikasi ini, naik dari penilaian sebelumnya sebesar 7,1 secara keseluruhan. Huntress menemukan puluhan ribu Mac yang berpotensi terekspos, terutama sistem Apple bare-metal yang di-host di internet di seluruh dunia. Mengganti kata sandi Screen Sharing tidak dapat memperbaiki celah ini; Mac yang terdampak memerlukan pembaruan keamanan Apple segera.
2026-08-17 Sumber:crypto.news

Apple telah menambal kerentanan kritis Berbagi Layar macOS setelah penyerang mengeksploitasi Mac yang terhubung ke internet untuk mendapatkan akses root dan menginstal perangkat lunak penambangan Monero, menurut peringatan terbaru dari Pusat Keamanan Siber Nasional Belanda.

Summary
  • Apple menambal CVE-2026-65400 setelah penyerang mengeksploitasi layanan Berbagi Layar Mac untuk menginstal penambang Monero dari jarak jauh.
  • Pejabat keamanan siber Belanda mengonfirmasi Mac yang terkompromi memiliki akses root dan perangkat lunak penambangan Monero yang tidak sah terinstal.
  • CISA kini menilai kerentanan autentikasi tersebut 9.8 kritis, naik dari penilaian awalnya sebesar 7.1 secara keseluruhan.
  • Huntress menemukan puluhan ribu Mac yang berpotensi terpapar, terutama sistem Apple bare-metal yang di-hosting di internet di seluruh dunia.
  • Mengubah kata sandi Berbagi Layar tidak dapat memperbaiki kerentanan; Mac yang terpengaruh memerlukan pembaruan keamanan Apple segera.

NCSC Belanda memperbarui anjuran mereka pada 12 Agustus untuk mengonfirmasi eksploitasi aktif CVE-2026-65400 pada beberapa sistem dengan port 5900 yang terekspos ke internet. Dalam setiap kasus yang dilaporkan, penyerang memperoleh akses root dan menginstal penambang Monero. Agensi tersebut tidak mengungkapkan berapa banyak Mac yang disusupi atau mengidentifikasi penyerangnya.

Kerentanan Berbagi Layar Apple mem-bypass autentikasi

Apple menambal CVE-2026-65400 pada 6 Agustus di macOS Tahoe 26.6.1, Sequoia 15.7.9, dan Sonoma 14.8.9. Perusahaan tersebut menggambarkannya sebagai kerentanan autentikasi yang disebabkan oleh manajemen status yang tidak tepat yang dapat memungkinkan penyerang pada jaringan untuk mengakses Berbagi Layar tanpa kredensial yang sah.

Perusahaan keamanan Huntress menemukan bahwa kerentanan tersebut memengaruhi proses autentikasi Secure Remote Password yang digunakan oleh Berbagi Layar macOS. Analisis mereka menunjukkan penyerang dapat menyebabkan layanan memperlakukan koneksi yang tidak terautentikasi sebagai terautentikasi dan memperoleh akses istimewa.

Karena eksploitasi terjadi sebelum autentikasi normal, Huntress mengatakan mengubah kata sandi Berbagi Layar, menonaktifkan autentikasi VNC lama, atau menghapus akun pengguna yang berwenang tidak mengatasi kerentanan tersebut. Solusi yang direkomendasikan adalah menginstal pembaruan keamanan terbaru Apple atau menonaktifkan Berbagi Layar hingga sistem dapat ditambal.

Puluhan ribu Mac mungkin telah terekspos

Peneliti Huntress Ryan Dowd mengatakan pencarian Censys mengidentifikasi "puluhan ribu host yang berpotensi rentan." Perkiraan tersebut mencakup Mac yang tampak terekspos ke internet dan tidak boleh diartikan sebagai puluhan ribu kompromi yang terkonfirmasi.

Risiko ini sangat relevan untuk Mac bare-metal yang di-hosting, termasuk Mac mini yang disewa untuk beban kerja jarak jauh. Huntress mengatakan beberapa lingkungan hosting mengekspos layanan Berbagi Layar pada mesin yang baru disediakan, meningkatkan permukaan serangan ketika sistem belum menerima patch Apple tanggal 6 Agustus.

Kerentanan tersebut kini mendapat skor CVSS kritis 9.8 dari analisis kerentanan CISA, tanpa memerlukan hak istimewa atau interaksi pengguna di bawah penilaian saat ini. National Vulnerability Database menunjukkan bahwa CISA meningkatkan skor pada 14 Agustus setelah awalnya memberikan penilaian tingkat keparahan yang lebih rendah.

Peretas menggunakan Mac yang disusupi untuk menambang Monero

Kasus-kasus di Belanda melibatkan cryptojacking daripada laporan pencurian kredensial dompet. Penyerang menggunakan sumber daya komputasi Mac yang disusupi untuk menambang Monero setelah memperoleh kendali root. NCSC belum mengungkapkan perangkat lunak penambangan, alamat pool, dompet penyerang, atau hasil XMR yang diperoleh.

Monero telah berulang kali muncul dalam kampanye cryptojacking karena dapat ditambang menggunakan perangkat keras komputasi serbaguna. Seperti yang dilaporkan sebelumnya oleh crypto.news, investigasi Darktrace menemukan malware secara diam-diam menyebarkan perangkat lunak penambangan mata uang kripto setelah penyerang mendapatkan akses ke sistem Windows.

Perangkat Apple juga telah menghadapi kampanye malware terkait kripto lainnya. Dalam liputan terkait, peretas Korea Utara menargetkan pengguna macOS dengan malware yang ditujukan untuk perusahaan kripto menggunakan rapat palsu dan pembaruan perangkat lunak berbahaya.

Sementara itu, Monero (XMR) diperdagangkan sekitar $414 pada saat berita ini diturunkan, menunjukkan kenaikan kurang dari 1% dalam 24 jam terakhir dan hampir 5% dalam 7 hari terakhir (menurut data pasar crypto.news)

Monero (XMR) price chart, source: crypto.news
Grafik harga Monero (XMR), sumber: crypto.news

Apa yang terjadi selanjutnya

Prioritas utama adalah menambal Mac yang menjalankan versi rentan Sonoma, Sequoia, dan Tahoe. Sistem yang terekspos langsung ke internet melalui Berbagi Layar menghadapi risiko terdokumentasi yang paling jelas, meskipun Huntress merekomendasikan pembaruan Mac bahkan ketika administrator percaya layanan tersebut dinonaktifkan.

NCSC Belanda telah mengonfirmasi eksploitasi tetapi belum mengaitkan kampanye tersebut atau menerbitkan indikator yang mengidentifikasi infrastruktur penambangan Monero. Pengungkapan lebih lanjut dari penanggap insiden dapat mengklarifikasi seberapa luas serangan tersebut terjadi sebelum perbaikan Apple tanggal 6 Agustus.