
A Apple corrigiu uma vulnerabilidade crítica no Compartilhamento de Tela do macOS depois que invasores exploraram Macs expostos à internet para obter acesso root e instalar software de mineração de Monero, de acordo com um aviso atualizado do Centro Nacional de Cibersegurança da Holanda.
O NCSC holandês atualizou seu aviso em 12 de agosto para confirmar a exploração ativa da CVE-2026-65400 em múltiplos sistemas com a porta 5900 exposta à internet. Em todos os casos relatados, os atacantes obtiveram acesso root e instalaram um minerador de Monero. A agência não divulgou quantos Macs foram comprometidos nem identificou os atacantes.
A Apple corrigiu a CVE-2026-65400 em 6 de agosto no macOS Tahoe 26.6.1, Sequoia 15.7.9 e Sonoma 14.8.9. A empresa descreveu-a como uma falha de autenticação causada por gerenciamento de estado inadequado que poderia permitir que um invasor na rede acessasse o Compartilhamento de Tela sem credenciais válidas.
A empresa de segurança Huntress descobriu que a falha afeta o processo de autenticação Secure Remote Password usado pelo Compartilhamento de Tela do macOS. Sua análise mostrou que um invasor poderia fazer com que o serviço tratasse uma conexão não autenticada como autenticada e obtivesse acesso privilegiado.
Como a exploração ocorre antes da autenticação normal, a Huntress afirmou que alterar uma senha do Compartilhamento de Tela, desabilitar a autenticação VNC legada ou remover contas de usuário autorizadas não resolve a vulnerabilidade. A correção recomendada é instalar a atualização de segurança mais recente da Apple ou desabilitar o Compartilhamento de Tela até que o sistema possa ser corrigido.
O pesquisador da Huntress, Ryan Dowd, disse que uma pesquisa no Censys identificou “dezenas de milhares de hosts potencialmente vulneráveis”. Essa estimativa abrange Macs que pareciam expostos à internet e não deve ser interpretada como dezenas de milhares de comprometimentos confirmados.
O risco é particularmente relevante para Macs bare-metal hospedados, incluindo Mac minis alugados para cargas de trabalho remotas. A Huntress afirmou que alguns ambientes de hospedagem expõem os serviços de Compartilhamento de Tela em máquinas recém-provisionadas, aumentando a superfície de ataque quando os sistemas ainda não receberam os patches da Apple de 6 de agosto.
A falha agora possui uma pontuação CVSS crítica de 9.8 da análise de vulnerabilidades da CISA, sem privilégios ou interação do usuário necessária sob sua avaliação atual. O National Vulnerability Database mostra que a CISA atualizou a pontuação em 14 de agosto, após inicialmente atribuir uma avaliação de menor gravidade.
Os casos holandeses envolveram cryptojacking em vez de roubo relatado de credenciais de carteira. Os invasores usaram os recursos computacionais dos Macs comprometidos para minerar Monero após obter o controle root. O NCSC não divulgou o software de mineração, endereços de pool, carteiras de atacantes ou os lucros resultantes em XMR.
Monero tem aparecido repetidamente em campanhas de cryptojacking porque pode ser minerado usando hardware de computação de propósito geral. Conforme relatado anteriormente por crypto.news, uma investigação da Darktrace descobriu malware implantando silenciosamente software de mineração de criptomoedas depois que invasores obtiveram acesso a sistemas Windows.
Dispositivos Apple também enfrentaram outras campanhas de malware relacionadas a cripto. Em cobertura relacionada, hackers norte-coreanos visaram usuários de macOS com malware direcionado a empresas de cripto usando reuniões falsas e atualizações de software maliciosas.
Enquanto isso, o Monero (XMR) era negociado a cerca de $414 no momento da redação, indicando um aumento de menos de 1% nas últimas 24 horas e quase 5% nos últimos 7 dias (de acordo com dados de mercado da crypto.news)
A prioridade imediata é corrigir Macs executando versões vulneráveis de Sonoma, Sequoia e Tahoe. Sistemas expostos diretamente à internet através do Compartilhamento de Tela enfrentam o risco documentado mais claro, embora a Huntress recomende a atualização de Macs mesmo quando os administradores acreditam que o serviço está desabilitado.
O NCSC holandês confirmou a exploração, mas não atribuiu a campanha nem publicou indicadores que identificassem a infraestrutura de mineração de Monero. Divulgações adicionais de respondedores a incidentes poderiam esclarecer a extensão dos ataques antes da correção da Apple em 6 de agosto.








