Apple łata lukę w macOS wykorzystywaną do kopania Monero

XMR
CVE-2026-65400Screen Sharingłatka bezpieczeństwawykorzystanie lukiMoneroWydobycieApplemacOS
10 godzin temuŹródło: crypto.news
Apple łata lukę w macOS wykorzystywaną do kopania Monero

Firma Apple załatała krytyczną lukę w macOS Screen Sharing po tym, jak atakujący wykorzystali komputery Mac wystawione na internet, aby uzyskać dostęp root i zainstalować oprogramowanie do wydobywania Monero, zgodnie ze zaktualizowanym ostrzeżeniem holenderskiego Narodowego Centrum Cyberbezpieczeństwa.

Podsumowanie

  • Apple załatało CVE-2026-65400 po tym, jak atakujący wykorzystali usługi Screen Sharing na Macu do zdalnego instalowania kopaczy Monero.
  • Holenderscy urzędnicy ds. cyberbezpieczeństwa potwierdzili, że zaatakowane komputery Mac miały dostęp root i nieautoryzowane oprogramowanie do wydobywania Monero.
  • CISA ocenia teraz tę lukę uwierzytelniania na 9,8 krytyczną, w porównaniu z wcześniejszą oceną 7,1.
  • Firma Huntress znalazła dziesiątki tysięcy potencjalnie narażonych komputerów Mac, zwłaszcza internetowych systemów Apple typu bare-metal na całym świecie.
  • Zmiana haseł Screen Sharing nie naprawi luki; dotknięte komputery Mac wymagają natychmiastowych aktualizacji zabezpieczeń Apple.

Holenderskie NCSC zaktualizowało swoje zalecenie 12 sierpnia, potwierdzając aktywne wykorzystanie CVE-2026-65400 w wielu systemach z portem 5900 wystawionym na internet. W każdym zgłoszonym przypadku atakujący uzyskali dostęp root i zainstalowali kopacz Monero. Agencja nie ujawniła, ile komputerów Mac zostało naruszonych ani nie zidentyfikowała atakujących.

Luka w Apple Screen Sharing omija uwierzytelnianie

Apple załatało CVE-2026-65400 6 sierpnia w macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9. Firma opisała ją jako lukę uwierzytelniania spowodowaną niewłaściwym zarządzaniem stanem, która mogła pozwolić atakującemu w sieci na dostęp do Screen Sharing bez ważnych poświadczeń.

Firma ochroniarska Huntress odkryła, że luka dotyczy procesu uwierzytelniania Secure Remote Password używanego przez macOS Screen Sharing. Jej analiza wykazała, że atakujący mógł spowodować, że usługa potraktuje nieuwierzytelnione połączenie jako uwierzytelnione i uzyska uprzywilejowany dostęp.

Ponieważ wykorzystanie następuje przed normalnym uwierzytelnianiem, Huntress stwierdził, że zmiana hasła Screen Sharing, wyłączenie starszego uwierzytelniania VNC lub usunięcie autoryzowanych kont użytkowników nie rozwiązuje problemu. Zalecanym rozwiązaniem jest zainstalowanie najnowszej aktualizacji zabezpieczeń Apple lub wyłączenie Screen Sharing do czasu załatania systemu.

Dziesiątki tysięcy komputerów Mac mogły być narażone

Badacz Huntress, Ryan Dowd, powiedział, że wyszukiwanie Censys zidentyfikowało „dziesiątki tysięcy potencjalnie podatnych hostów”. To oszacowanie obejmuje komputery Mac, które wydawały się wystawione na internet i nie powinno być interpretowane jako dziesiątki tysięcy potwierdzonych naruszeń.

Ryzyko jest szczególnie istotne w przypadku hostowanych komputerów Mac typu bare-metal, w tym Mac mini wynajmowanych do zdalnych obciążeń. Huntress stwierdził, że niektóre środowiska hostingowe wystawiają usługi Screen Sharing na nowo dostarczonych maszynach, zwiększając powierzchnię ataku, gdy systemy nie otrzymały jeszcze poprawek Apple z 6 sierpnia.

Luka ma teraz krytyczny wynik CVSS 9.8 w analizie podatności CISA, bez wymaganych uprawnień lub interakcji użytkownika w obecnej ocenie. National Vulnerability Database pokazuje, że CISA podwyższyła ocenę 14 sierpnia po początkowym przypisaniu niższej oceny dotkliwości.

Hakerzy wykorzystali zaatakowane komputery Mac do wydobywania Monero

Holenderskie przypadki dotyczyły cryptojackingu, a nie zgłoszonej kradzieży poświadczeń portfela. Atakujący wykorzystali zasoby obliczeniowe zaatakowanych komputerów Mac do wydobywania Monero po uzyskaniu kontroli root. NCSC nie ujawniło oprogramowania do wydobywania, adresów puli, portfeli atakujących ani wynikających z tego zysków XMR.

Monero wielokrotnie pojawiało się w kampaniach cryptojackingu, ponieważ może być wydobywane przy użyciu sprzętu ogólnego przeznaczenia. Jak wcześniej informowało crypto.news, dochodzenie Darktrace wykazało złośliwe oprogramowanie cicho wdrażające oprogramowanie do wydobywania kryptowalut po uzyskaniu przez atakujących dostępu do systemów Windows.

Urządzenia Apple również spotkały się z innymi kampaniami złośliwego oprogramowania związanego z kryptowalutami. W powiązanych doniesieniach północnokoreańscy hakerzy celowali w użytkowników macOS złośliwym oprogramowaniem wymierzonym w firmy kryptowalutowe przy użyciu fałszywych spotkań i złośliwych aktualizacji oprogramowania.

Tymczasem Monero (XMR) w momencie publikacji notowane było po około 414 dolarów, co oznacza wzrost o mniej niż 1% w ciągu ostatnich 24 godzin i prawie 5% w ciągu ostatnich 7 dni (według danych rynkowych crypto.news).

Wykres ceny Monero (XMR), źródło: crypto.news
Wykres ceny Monero (XMR), źródło: crypto.news

Co dalej

Najpilniejszym priorytetem jest załatanie komputerów Mac z podatnymi wersjami systemów Sonoma, Sequoia i Tahoe. Systemy wystawione bezpośrednio na internet przez funkcję Udostępnianie ekranu są najbardziej narażone na udokumentowane ryzyko, chociaż Huntress zaleca aktualizację komputerów Mac nawet wtedy, gdy administratorzy uważają, że usługa jest wyłączona.

Holenderskie NCSC potwierdziło wykorzystanie luki, ale nie przypisało kampanii ani nie opublikowało wskaźników identyfikujących infrastrukturę do wydobywania Monero. Dalsze ujawnienia od podmiotów reagujących na incydenty mogą wyjaśnić, jak powszechne były ataki przed poprawką Apple z 6 sierpnia.