InícioCentro de Notícias da LBank
Apple corrige falha no macOS explorada para minerar Monero
apple-patches-macos-flaw-exploited-to-mine-monero
Apple corrige falha no macOS explorada para minerar Monero
A Apple corrigiu a CVE-2026-65400 após invasores explorarem os serviços de Compartilhamento de Tela do Mac para instalar mineradores de Monero remotamente. Autoridades holandesas de cibersegurança confirmaram que Macs comprometidos tinham acesso root e software de mineração de Monero não autorizado instalado. A CISA agora atribui à falha de autenticação a pontuação 9,8, crítica, acima da avaliação anterior geral de 7,1. A Huntress обнаружou dezenas de milhares de Macs potencialmente expostos, especialmente sistemas Apple bare-metal hospedados na internet em todo o mundo. Alterar as senhas de Compartilhamento de Tela não corrige a falha; os Macs afetados precisam de atualizações de segurança da Apple imediatamente.
2026-08-17 Fonte:crypto.news

A Apple corrigiu uma vulnerabilidade crítica no Compartilhamento de Tela do macOS depois que invasores exploraram Macs expostos à internet para obter acesso root e instalar software de mineração de Monero, de acordo com um aviso atualizado do Centro Nacional de Cibersegurança da Holanda.

Resumo
  • A Apple corrigiu a CVE-2026-65400 depois que invasores exploraram os serviços de Compartilhamento de Tela do Mac para instalar mineradores de Monero remotamente.
  • Autoridades holandesas de cibersegurança confirmaram que Macs comprometidos tinham acesso root e software de mineração de Monero não autorizado instalado.
  • A CISA agora classifica a falha de autenticação como crítica 9.8, acima de sua avaliação inicial de 7.1.
  • A Huntress encontrou dezenas de milhares de Macs potencialmente expostos, especialmente sistemas Apple bare-metal hospedados na internet em todo o mundo.
  • A alteração de senhas do Compartilhamento de Tela não corrige a falha; Macs afetados exigem atualizações de segurança da Apple imediatamente.

O NCSC holandês atualizou seu aviso em 12 de agosto para confirmar a exploração ativa da CVE-2026-65400 em múltiplos sistemas com a porta 5900 exposta à internet. Em todos os casos relatados, os atacantes obtiveram acesso root e instalaram um minerador de Monero. A agência não divulgou quantos Macs foram comprometidos nem identificou os atacantes.

Falha no Compartilhamento de Tela da Apple ignora autenticação

A Apple corrigiu a CVE-2026-65400 em 6 de agosto no macOS Tahoe 26.6.1, Sequoia 15.7.9 e Sonoma 14.8.9. A empresa descreveu-a como uma falha de autenticação causada por gerenciamento de estado inadequado que poderia permitir que um invasor na rede acessasse o Compartilhamento de Tela sem credenciais válidas.

A empresa de segurança Huntress descobriu que a falha afeta o processo de autenticação Secure Remote Password usado pelo Compartilhamento de Tela do macOS. Sua análise mostrou que um invasor poderia fazer com que o serviço tratasse uma conexão não autenticada como autenticada e obtivesse acesso privilegiado.

Como a exploração ocorre antes da autenticação normal, a Huntress afirmou que alterar uma senha do Compartilhamento de Tela, desabilitar a autenticação VNC legada ou remover contas de usuário autorizadas não resolve a vulnerabilidade. A correção recomendada é instalar a atualização de segurança mais recente da Apple ou desabilitar o Compartilhamento de Tela até que o sistema possa ser corrigido.

Dezenas de milhares de Macs podem ter sido expostos

O pesquisador da Huntress, Ryan Dowd, disse que uma pesquisa no Censys identificou “dezenas de milhares de hosts potencialmente vulneráveis”. Essa estimativa abrange Macs que pareciam expostos à internet e não deve ser interpretada como dezenas de milhares de comprometimentos confirmados.

O risco é particularmente relevante para Macs bare-metal hospedados, incluindo Mac minis alugados para cargas de trabalho remotas. A Huntress afirmou que alguns ambientes de hospedagem expõem os serviços de Compartilhamento de Tela em máquinas recém-provisionadas, aumentando a superfície de ataque quando os sistemas ainda não receberam os patches da Apple de 6 de agosto.

A falha agora possui uma pontuação CVSS crítica de 9.8 da análise de vulnerabilidades da CISA, sem privilégios ou interação do usuário necessária sob sua avaliação atual. O National Vulnerability Database mostra que a CISA atualizou a pontuação em 14 de agosto, após inicialmente atribuir uma avaliação de menor gravidade.

Hackers usaram Macs comprometidos para minerar Monero

Os casos holandeses envolveram cryptojacking em vez de roubo relatado de credenciais de carteira. Os invasores usaram os recursos computacionais dos Macs comprometidos para minerar Monero após obter o controle root. O NCSC não divulgou o software de mineração, endereços de pool, carteiras de atacantes ou os lucros resultantes em XMR.

Monero tem aparecido repetidamente em campanhas de cryptojacking porque pode ser minerado usando hardware de computação de propósito geral. Conforme relatado anteriormente por crypto.news, uma investigação da Darktrace descobriu malware implantando silenciosamente software de mineração de criptomoedas depois que invasores obtiveram acesso a sistemas Windows.

Dispositivos Apple também enfrentaram outras campanhas de malware relacionadas a cripto. Em cobertura relacionada, hackers norte-coreanos visaram usuários de macOS com malware direcionado a empresas de cripto usando reuniões falsas e atualizações de software maliciosas.

Enquanto isso, o Monero (XMR) era negociado a cerca de $414 no momento da redação, indicando um aumento de menos de 1% nas últimas 24 horas e quase 5% nos últimos 7 dias (de acordo com dados de mercado da crypto.news)

Gráfico de preços do Monero (XMR), fonte: crypto.news
Gráfico de preços do Monero (XMR), fonte: crypto.news

O que acontece a seguir

A prioridade imediata é corrigir Macs executando versões vulneráveis de Sonoma, Sequoia e Tahoe. Sistemas expostos diretamente à internet através do Compartilhamento de Tela enfrentam o risco documentado mais claro, embora a Huntress recomende a atualização de Macs mesmo quando os administradores acreditam que o serviço está desabilitado.

O NCSC holandês confirmou a exploração, mas não atribuiu a campanha nem publicou indicadores que identificassem a infraestrutura de mineração de Monero. Divulgações adicionais de respondedores a incidentes poderiam esclarecer a extensão dos ataques antes da correção da Apple em 6 de agosto.