Apple виправляє вразливість macOS, яку використовували для майнінгу Monero

XMR
CVE-2026-65400Screen Sharingпатч безпекиЕксплойтMoneroмайнінгApplemacOS
2026-08-17Джерело: crypto.news
Apple виправляє вразливість macOS, яку використовували для майнінгу Monero

Apple виправила критичну вразливість у Screen Sharing для macOS після того, як зловмисники використали Mac з доступом до інтернету для отримання root-доступу та встановлення програмного забезпечення для майнінгу Monero, згідно з оновленим попередженням від Національного центру кібербезпеки Нідерландів.

Підсумок

  • Apple виправила CVE-2026-65400 після того, як зловмисники використали служби Screen Sharing на Mac для віддаленого встановлення майнерів Monero.
  • Нідерландські кіберчиновники підтвердили, що на скомпрометованих Mac було отримано root-доступ та встановлено несанкціоноване програмне забезпечення для майнінгу Monero.
  • CISA тепер оцінює цю вразливість автентифікації як критичну з балом 9.8, що вище за попередню загальну оцінку 7.1.
  • Huntress виявила десятки тисяч потенційно вразливих Mac, особливо інтернет-хостингових bare-metal систем Apple по всьому світу.
  • Зміна паролів Screen Sharing не виправляє цю вразливість; уражені Mac потребують негайних оновлень безпеки від Apple.

Нідерландський NCSC оновив своє попередження 12 серпня, підтвердивши активну експлуатацію CVE-2026-65400 на кількох системах з портом 5900, відкритим для інтернету. У кожному зареєстрованому випадку зловмисники отримували root-доступ і встановлювали майнер Monero. Агентство не розкрило, скільки Mac було скомпрометовано, і не ідентифікувало зловмисників.

Вразливість Apple Screen Sharing обходить автентифікацію

Apple виправила CVE-2026-65400 6 серпня в macOS Tahoe 26.6.1, Sequoia 15.7.9 та Sonoma 14.8.9. Компанія описала її як вразливість автентифікації, спричинену неправильним керуванням станом, яка могла дозволити зловмиснику в мережі отримати доступ до Screen Sharing без дійсних облікових даних.

Компанія з безпеки Huntress виявила, що вразливість впливає на процес автентифікації Secure Remote Password, який використовується macOS Screen Sharing. Її аналіз показав, що зловмисник міг змусити службу вважати неавтентифіковане з'єднання автентифікованим і отримати привілейований доступ.

Оскільки експлуатація відбувається до звичайної автентифікації, Huntress заявила, що зміна пароля Screen Sharing, вимкнення застарілої автентифікації VNC або видалення авторизованих облікових записів користувачів не усуває вразливість. Рекомендованим виправленням є встановлення останнього оновлення безпеки від Apple або вимкнення Screen Sharing до моменту виправлення системи.

Десятки тисяч Mac могли бути під загрозою

Дослідник Huntress Раян Дауд заявив, що пошук Censys виявив "десятки тисяч потенційно вразливих хостів". Ця оцінка охоплює Mac, які виглядали як відкриті для інтернету, і не повинна інтерпретуватися як десятки тисяч підтверджених компрометацій.

Ризик особливо актуальний для хостингових bare-metal Mac, включаючи Mac mini, орендовані для віддалених робочих навантажень. Huntress заявила, що деякі хостингові середовища відкривають служби Screen Sharing на новостворених машинах, збільшуючи поверхню атаки, коли системи ще не отримали патчі Apple від 6 серпня.

Вразливість тепер має критичний бал CVSS 9.8 від аналізу вразливостей CISA, без необхідності привілеїв або взаємодії з користувачем згідно з поточною оцінкою. Національна база даних вразливостей показує, що CISA підвищила бал 14 серпня після початкової нижчої оцінки серйозності.

Хакери використовували скомпрометовані Mac для майнінгу Monero

Нідерландські випадки стосувалися криптоджекингу, а не повідомлень про крадіжку облікових даних гаманців. Зловмисники використовували обчислювальні ресурси скомпрометованих Mac для майнінгу Monero після отримання root-контролю. NCSC не розкрив програмне забезпечення для майнінгу, адреси пулів, гаманці зловмисників або отримані суми XMR.

Monero неодноразово з'являвся в кампаніях криптоджекингу, оскільки його можна видобувати за допомогою обчислювального обладнання загального призначення. Як раніше повідомляло crypto.news, розслідування Darktrace виявило шкідливе програмне забезпечення, яке тихо розгортало програмне забезпечення для майнінгу криптовалют після того, як зловмисники отримали доступ до систем Windows.

Пристрої Apple також стикалися з іншими кампаніями шкідливого програмного забезпечення, пов'язаного з криптовалютами. У пов'язаному матеріалі північнокорейські хакери націлилися на користувачів macOS шкідливим програмним забезпеченням, спрямованим на криптокомпанії, використовуючи фейкові зустрічі та шкідливі оновлення програмного забезпечення.

Тим часом Monero (XMR) торгувався на рівні близько 414 доларів на момент написання статті, що свідчить про зростання менш ніж на 1% за останні 24 години та майже на 5% за останні 7 днів (згідно з даними ринку crypto.news).

Графік ціни Monero (XMR), джерело: crypto.news
Графік ціни Monero (XMR), джерело: crypto.news

Що буде далі

Першочерговим пріоритетом є виправлення Mac, на яких працюють вразливі версії Sonoma, Sequoia та Tahoe. Системи, які безпосередньо піддаються впливу Інтернету через спільний доступ до екрана, мають найбільш задокументований ризик, хоча Huntress рекомендує оновлювати Mac навіть тоді, коли адміністратори вважають, що цю службу вимкнено.

Нідерландський NCSC підтвердив експлуатацію, але не встановив авторів кампанії та не опублікував індикатори, що ідентифікують інфраструктуру для майнінгу Monero. Подальші розкриття від фахівців з реагування на інциденти можуть прояснити, наскільки широкими були атаки до виправлення Apple від 6 серпня.