Apple исправила критическую уязвимость в macOS Screen Sharing после того, как злоумышленники использовали Mac-компьютеры с доступом в интернет для получения root-доступа и установки программного обеспечения для майнинга Monero, согласно обновленному предупреждению Национального центра кибербезопасности Нидерландов.
Резюме
- Apple исправила CVE-2026-65400 после того, как злоумышленники использовали службы Screen Sharing на Mac для удаленной установки майнеров Monero.
- Нидерландские чиновники по кибербезопасности подтвердили, что на скомпрометированных Mac был получен root-доступ и установлено несанкционированное программное обеспечение для майнинга Monero.
- CISA теперь оценивает ошибку аутентификации как критическую с оценкой 9.8, по сравнению с более ранней общей оценкой 7.1.
- Huntress обнаружила десятки тысяч потенциально уязвимых Mac, особенно размещенных в интернете «голых» систем Apple по всему миру.
- Смена паролей Screen Sharing не может исправить уязвимость; затронутые Mac требуют немедленного обновления безопасности от Apple.
Нидерландский NCSC обновил свою рекомендацию 12 августа, подтвердив активную эксплуатацию CVE-2026-65400 на нескольких системах с портом 5900, открытым для интернета. В каждом зарегистрированном случае злоумышленники получали root-доступ и устанавливали майнер Monero. Агентство не раскрыло, сколько Mac было скомпрометировано, и не идентифицировало злоумышленников.
Уязвимость Apple Screen Sharing обходит аутентификацию
Apple исправила CVE-2026-65400 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Компания описала ее как ошибку аутентификации, вызванную неправильным управлением состоянием, которая могла позволить злоумышленнику в сети получить доступ к Screen Sharing без действительных учетных данных.
Компания Huntress, специализирующаяся на безопасности, обнаружила, что уязвимость затрагивает процесс аутентификации Secure Remote Password, используемый macOS Screen Sharing. Ее анализ показал, что злоумышленник может заставить службу рассматривать неаутентифицированное соединение как аутентифицированное и получить привилегированный доступ.
Поскольку эксплуатация происходит до обычной аутентификации, Huntress заявила, что смена пароля Screen Sharing, отключение устаревшей аутентификации VNC или удаление авторизованных учетных записей пользователей не устраняют уязвимость. Рекомендуемое исправление — установка последнего обновления безопасности от Apple или отключение Screen Sharing до тех пор, пока система не будет исправлена.
Десятки тысяч Mac могли быть подвержены риску
Исследователь Huntress Райан Дауд заявил, что поиск Censys выявил «десятки тысяч потенциально уязвимых хостов». Эта оценка охватывает Mac, которые, по-видимому, были открыты для интернета, и не должна интерпретироваться как десятки тысяч подтвержденных компрометаций.
Риск особенно актуален для размещенных «голых» Mac, включая Mac mini, арендуемые для удаленных рабочих нагрузок. Huntress заявила, что некоторые среды хостинга открывают службы Screen Sharing на новых машинах, увеличивая поверхность атаки, когда системы еще не получили патчи Apple от 6 августа.
Уязвимость теперь имеет критическую оценку CVSS 9.8 от анализа уязвимостей CISA, без необходимости привилегий или взаимодействия с пользователем согласно текущей оценке. Национальная база данных уязвимостей показывает, что CISA повысила оценку 14 августа после первоначальной более низкой оценки серьезности.
Хакеры использовали скомпрометированные Mac для майнинга Monero
Нидерландские случаи касались криптоджекинга, а не зарегистрированной кражи учетных данных кошелька. Злоумышленники использовали вычислительные ресурсы скомпрометированных Mac для майнинга Monero после получения root-контроля. NCSC не раскрыл программное обеспечение для майнинга, адреса пулов, кошельки злоумышленников или полученную сумму XMR.
Monero неоднократно появлялся в кампаниях криптоджекинга, потому что его можно добывать с использованием вычислительного оборудования общего назначения. Как ранее сообщал crypto.news, расследование Darktrace обнаружило вредоносное ПО, незаметно развертывающее программное обеспечение для майнинга криптовалют после того, как злоумышленники получили доступ к системам Windows.
Устройства Apple также сталкивались с другими кампаниями вредоносного ПО, связанными с криптовалютами. В смежных материалах северокорейские хакеры нацелились на пользователей macOS с помощью вредоносного ПО, направленного на криптовалютные компании, используя поддельные встречи и вредоносные обновления программного обеспечения.
Тем временем Monero (XMR) торговался около $414 на момент написания, что указывает на рост менее чем на 1% за последние 24 часа и почти на 5% за последние 7 дней (согласно данным рынка crypto.news).

Что будет дальше
Непосредственным приоритетом является установка исправлений на Mac, работающие под управлением уязвимых версий Sonoma, Sequoia и Tahoe. Системы, напрямую подключенные к интернету через функцию «Общий доступ к экрану», подвергаются наиболее очевидному задокументированному риску, хотя Huntress рекомендует обновлять Mac даже в тех случаях, когда администраторы считают, что эта служба отключена.
Нидерландский NCSC подтвердил факт эксплуатации уязвимости, но не установил источник атаки и не опубликовал индикаторы, идентифицирующие инфраструктуру для майнинга Monero. Дальнейшие раскрытия от специалистов по реагированию на инциденты могут прояснить, насколько широко распространились атаки до исправления Apple от 6 августа.







