
Apple đã vá một lỗ hổng nghiêm trọng trong tính năng Chia sẻ màn hình (Screen Sharing) của macOS sau khi những kẻ tấn công khai thác các máy Mac kết nối internet để giành quyền truy cập root và cài đặt phần mềm đào Monero, theo cảnh báo cập nhật từ Trung tâm An ninh Mạng Quốc gia Hà Lan.
NCSC Hà Lan đã cập nhật khuyến cáo vào ngày 12 tháng 8 để xác nhận việc khai thác tích cực CVE-2026-65400 trên nhiều hệ thống có cổng 5900 được phơi nhiễm ra internet. Trong mỗi trường hợp được báo cáo, những kẻ tấn công đã giành được quyền truy cập root và cài đặt phần mềm đào Monero. Cơ quan này không tiết lộ có bao nhiêu máy Mac đã bị xâm nhập hoặc xác định danh tính kẻ tấn công.
Apple đã vá CVE-2026-65400 vào ngày 6 tháng 8 trong macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. Công ty mô tả đây là một lỗ hổng xác thực gây ra bởi việc quản lý trạng thái không đúng cách, có thể cho phép kẻ tấn công trên mạng truy cập Chia sẻ màn hình mà không cần thông tin đăng nhập hợp lệ.
Công ty bảo mật Huntress phát hiện ra rằng lỗ hổng ảnh hưởng đến quy trình xác thực Mật khẩu từ xa an toàn (Secure Remote Password) được sử dụng bởi tính năng Chia sẻ màn hình của macOS. Phân tích của họ cho thấy kẻ tấn công có thể khiến dịch vụ coi một kết nối không xác thực là đã được xác thực và giành được quyền truy cập đặc quyền.
Vì việc khai thác xảy ra trước khi xác thực thông thường, Huntress cho biết việc thay đổi mật khẩu Chia sẻ màn hình, vô hiệu hóa xác thực VNC cũ hoặc xóa tài khoản người dùng được ủy quyền không giải quyết được lỗ hổng. Giải pháp được khuyến nghị là cài đặt bản cập nhật bảo mật mới nhất của Apple hoặc vô hiệu hóa Chia sẻ màn hình cho đến khi hệ thống có thể được vá.
Nhà nghiên cứu Ryan Dowd của Huntress cho biết một tìm kiếm trên Censys đã xác định "hàng chục nghìn máy chủ có khả năng dễ bị tấn công". Ước tính đó bao gồm các máy Mac xuất hiện trên internet và không nên được hiểu là hàng chục nghìn trường hợp bị xâm nhập đã được xác nhận.
Rủi ro này đặc biệt liên quan đến các máy Mac vật lý được lưu trữ (hosted bare-metal Macs), bao gồm các máy Mac mini được thuê cho các tác vụ từ xa. Huntress cho biết một số môi trường lưu trữ phơi nhiễm dịch vụ Chia sẻ màn hình trên các máy mới được cấp phép, làm tăng bề mặt tấn công khi các hệ thống chưa nhận được bản vá của Apple vào ngày 6 tháng 8.
Lỗ hổng này hiện có điểm CVSS nghiêm trọng 9.8 từ phân tích lỗ hổng của CISA, không yêu cầu đặc quyền hoặc tương tác người dùng theo đánh giá hiện tại. Cơ sở dữ liệu lỗ hổng quốc gia (National Vulnerability Database) cho thấy CISA đã nâng cấp điểm số vào ngày 14 tháng 8 sau khi ban đầu đưa ra đánh giá mức độ nghiêm trọng thấp hơn.
Các trường hợp ở Hà Lan liên quan đến tấn công chiếm quyền khai thác tiền điện tử (cryptojacking) chứ không phải báo cáo về việc đánh cắp thông tin đăng nhập ví. Những kẻ tấn công đã sử dụng tài nguyên điện toán của các máy Mac bị xâm nhập để đào Monero sau khi giành được quyền kiểm soát root. NCSC chưa tiết lộ phần mềm đào, địa chỉ nhóm đào, ví của kẻ tấn công hoặc số XMR thu được.
Monero đã nhiều lần xuất hiện trong các chiến dịch cryptojacking vì nó có thể được đào bằng phần cứng máy tính đa năng. Như crypto.news đã báo cáo trước đây, một cuộc điều tra của Darktrace đã phát hiện mã độc âm thầm triển khai phần mềm đào tiền điện tử sau khi những kẻ tấn công giành được quyền truy cập vào các hệ thống Windows.
Các thiết bị của Apple cũng phải đối mặt với các chiến dịch mã độc liên quan đến tiền điện tử khác. Trong một bản tin liên quan, tin tặc Triều Tiên đã nhắm mục tiêu vào người dùng macOS bằng mã độc nhằm vào các công ty tiền điện tử thông qua các cuộc họp giả mạo và cập nhật phần mềm độc hại.
Trong khi đó, Monero (XMR) được giao dịch quanh mức 414 USD vào thời điểm công bố, cho thấy mức tăng chưa đến 1% trong 24 giờ qua và gần 5% trong 7 ngày qua (theo dữ liệu thị trường của crypto.news)
Ưu tiên hàng đầu là vá lỗi cho các máy Mac đang chạy các phiên bản Sonoma, Sequoia và Tahoe dễ bị tấn công. Các hệ thống phơi nhiễm trực tiếp ra internet thông qua Chia sẻ màn hình đối mặt với rủi ro rõ ràng nhất được ghi nhận, mặc dù Huntress khuyến nghị cập nhật máy Mac ngay cả khi quản trị viên tin rằng dịch vụ đã bị vô hiệu hóa.
NCSC Hà Lan đã xác nhận việc khai thác nhưng chưa quy kết chiến dịch này hay công bố các chỉ số nhận dạng cơ sở hạ tầng đào Monero. Những tiết lộ tiếp theo từ các nhà ứng phó sự cố có thể làm rõ mức độ phổ biến của các cuộc tấn công trước khi Apple đưa ra bản sửa lỗi vào ngày 6 tháng 8.








