
Apple a remediat o vulnerabilitate critică a funcției macOS Screen Sharing după ce atacatorii au exploatat computere Mac conectate la internet pentru a obține acces root și a instala software de minat Monero, conform unei avertizări actualizate din partea Centrului Național de Securitate Cibernetică din Olanda.
NCSC-ul olandez și-a actualizat avertizarea pe 12 august pentru a confirma exploatarea activă a CVE-2026-65400 pe mai multe sisteme cu portul 5900 expus la internet. În fiecare caz raportat, atacatorii au obținut acces root și au instalat un miner Monero. Agenția nu a dezvăluit câte Mac-uri au fost compromise sau identitatea atacatorilor.
Apple a remediat CVE-2026-65400 pe 6 august în macOS Tahoe 26.6.1, Sequoia 15.7.9 și Sonoma 14.8.9. Compania a descris-o ca o vulnerabilitate de autentificare cauzată de gestionarea necorespunzătoare a stării, care ar putea permite unui atacator din rețea să acceseze Screen Sharing fără credențiale valide.
Firma de securitate Huntress a descoperit că vulnerabilitatea afectează procesul de autentificare Secure Remote Password (SRP) utilizat de macOS Screen Sharing. Analiza lor a arătat că un atacator ar putea face ca serviciul să trateze o conexiune neautentificată ca fiind autentificată și să obțină acces privilegiat.
Deoarece exploatarea are loc înainte de autentificarea normală, Huntress a declarat că schimbarea parolei Screen Sharing, dezactivarea autentificării VNC vechi sau eliminarea conturilor de utilizator autorizate nu rezolvă vulnerabilitatea. Soluția recomandată este instalarea celei mai recente actualizări de securitate Apple sau dezactivarea Screen Sharing până când sistemul poate fi patch-uit.
Cercetătorul Huntress Ryan Dowd a declarat că o căutare Censys a identificat „zeci de mii de gazde potențial vulnerabile”. Această estimare acoperă Mac-uri care păreau expuse la internet și nu ar trebui interpretată ca zeci de mii de compromisuri confirmate.
Riscul este deosebit de relevant pentru Mac-urile bare-metal găzduite, inclusiv Mac mini închiriate pentru sarcini de lucru la distanță. Huntress a declarat că unele medii de găzduire expun serviciile Screen Sharing pe mașinile nou-provisionate, crescând suprafața de atac atunci când sistemele nu au primit încă patch-urile Apple din 6 august.
Vulnerabilitatea are acum un scor CVSS critic de 9.8 din analiza de vulnerabilitate CISA, fără a fi necesare privilegii sau interacțiunea utilizatorului conform evaluării actuale. National Vulnerability Database arată că CISA a îmbunătățit scorul pe 14 august după ce inițial a atribuit o evaluare de gravitate mai mică.
Cazurile olandeze au implicat cryptojacking, mai degrabă decât furtul raportat de credențiale de portofel. Atacatorii au folosit resursele de calcul ale Mac-urilor compromise pentru a mina Monero după obținerea controlului root. NCSC nu a divulgat software-ul de minat, adresele pool-urilor, portofelele atacatorilor sau veniturile XMR rezultate.
Monero a apărut în mod repetat în campaniile de cryptojacking, deoarece poate fi minat folosind hardware de calcul de uz general. Așa cum crypto.news a raportat anterior, o investigație Darktrace a descoperit malware care implementa în tăcere software de minat criptomonede după ce atacatorii au obținut acces la sistemele Windows.
Dispozitivele Apple s-au confruntat, de asemenea, cu alte campanii de malware legate de cripto. În acoperiri conexe, hackerii nord-coreeni au vizat utilizatorii macOS cu malware destinat companiilor cripto, folosind întâlniri false și actualizări software malițioase.
Între timp, Monero (XMR) se tranzacționa în jurul valorii de 414 USD la momentul publicării, indicând o creștere de mai puțin de 1% în ultimele 24 de ore și aproape 5% în ultimele 7 zile (conform datelor de piață crypto.news)
Prioritatea imediată este patch-uirea Mac-urilor care rulează versiuni vulnerabile de Sonoma, Sequoia și Tahoe. Sistemele expuse direct la internet prin Screen Sharing se confruntă cu cel mai clar risc documentat, deși Huntress recomandă actualizarea Mac-urilor chiar și atunci când administratorii cred că serviciul este dezactivat.
NCSC-ul olandez a confirmat exploatarea, dar nu a atribuit campania și nu a publicat indicatori care să identifice infrastructura de minat Monero. Dezvăluirile ulterioare din partea persoanelor responsabile de incidente ar putea clarifica cât de răspândite au devenit atacurile înainte de remedierea Apple din 6 august.








