ActualitésCryptoLa faille CVE-2026-65400 du Partage d'écran de macOS exploitée pour transformer des Mac exposés en mineurs de Monero

La faille CVE-2026-65400 du Partage d'écran de macOS exploitée pour transformer des Mac exposés en mineurs de Monero

Auteur: LiveBitcoinNews·

Points clés

  • CVE-2026-65400 est une faille critique du Partage d'écran de macOS avec un score CVSS de 9,8.
  • La vulnérabilité affecte les systèmes où le Partage d'écran est activé et où le port TCP 5900 est accessible depuis Internet.
  • Les attaquants peuvent obtenir un accès administrateur et déployer des logiciels malveillants de minage de Monero sur des Mac compromis.
  • Apple a publié des correctifs d'urgence pour macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9.
  • Il est conseillé aux administrateurs de fermer le port 5900 au trafic externe ou de désactiver entièrement le Partage d'écran.
La faille CVE-2026-65400 du Partage d'écran de macOS exploitée pour transformer des Mac exposés en mineurs de Monero

Des attaquants exploitent activement une faille d'authentification critique dans le Partage d'écran (Screen Sharing) de macOS, référencée sous le numéro CVE-2026-65400, contre des systèmes dont le port 5900 est directement exposé à Internet. Selon les autorités néerlandaises, certaines machines compromises ont été transformées en mineurs de Monero. Apple a réagi en publiant des correctifs de sécurité d'urgence couvrant macOS Tahoe, Sequoia et Sonoma.

Une faille d'authentification critique dans le Partage d'écran de macOS expose les appareils d'Apple à une exploitation non autorisée. Cette vulnérabilité permet aux attaquants de contourner l'authentification et d'obtenir un accès administrateur non autorisé en détournant l'accès administratif via l'environnement de bureau vulnérable. Selon les autorités néerlandaises, certains attaquants ont utilisé des systèmes compromis pour déployer des logiciels de minage de Monero, et les experts en sécurité recommandent d'installer immédiatement les mises à jour d'urgence d'Apple afin d'éviter le détournement de ressources ou de graves problèmes de performances.

Une vulnérabilité critique de macOS permet un minage de Monero non autorisé

Référencée sous le numéro CVE-2026-65400, la faille affiche un niveau de sévérité critique avec un score CVSS de 9,8, la plaçant près du sommet de l'échelle sur 10 points utilisée pour classer les vulnérabilités logicielles. Plus précisément, le bug concerne la gestion de l'état dans le système d'authentification du service natif Partage d'écran, une implémentation par Apple du protocole de bureau à distance VNC qui, par convention, écoute sur le port TCP 5900.

Le Partage d'écran est livré désactivé par défaut sous macOS ; la population exposée se compose donc de machines sur lesquelles des utilisateurs ou des administrateurs ont délibérément activé le service et dont les réseaux laissent le port 5900 accessible depuis l'Internet ouvert.

Des acteurs de menace distants exploitent cette erreur de logique en envoyant des paquets spécialement conçus directement aux machines vulnérables. En conséquence, une fois l'accès obtenu, les pirates disposent d'un contrôle administrateur complet, même s'ils ne connaissent pas le mot de passe du système ou l'identifiant de connexion.

Les attaquants peuvent utiliser cet accès élevé pour déployer des logiciels malveillants, notamment des outils de cryptojacking qui installent des scripts de minage de Monero furtifs. Ces opérations illicites consomment par ailleurs des ressources matérielles en s'exécutant en arrière-plan sous forme de processus système.

La campagne a été signalée publiquement sur X par le média BSCN, citant les autorités néerlandaises :

Apple Mac Flaw Lets Hackers Turn Devices Into Monero Miners

Hackers exploited a flaw in Apple’s Screen Sharing feature to take control of internet reachable Macs. The attackers then installed Monero monero:native mining software on compromised devices, Dutch authorities said.… pic.twitter.com/36IjOoiLay

— BSCN (@BSCNews) August 17, 2026

Comprendre l'exploitation du port 5900 et les mécanismes du minage de Monero

L'exploit cible les appareils dont le port 5900 est directement exposé à l'Internet ouvert, et des outils de scan automatisés peuvent détecter des cibles accessibles en quelques minutes à l'échelle d'une plage réseau mondiale, rendant les machines exposées et non corrigées facilement repérables. Cette surface d'attaque est familière aux défenseurs : les services d'accès distant et de bureau à distance exposés à Internet dominent régulièrement les avis annuels des agences gouvernementales de cybersécurité sur les vulnérabilités les plus couramment exploitées, et les Mac laissés accessibles sur des ports standard attirent la même attention opportuniste que toute autre plateforme.

Les cybercriminels optent pour cette cryptomonnaie axée sur la confidentialité dans des campagnes opportunistes car ils comprennent comment le Monero est miné. Contrairement au Bitcoin, Monero utilise l'algorithme de preuve de travail RandomX, adapté aux processeurs de bureau courants. RandomX est également optimisé pour Apple Silicon et les architectures CPU x86 modernes, ce qui signifie que les machines Mac peuvent miner et atteindre des taux de hachage élevés sans avoir besoin de rigs de minage spécialisés.

En outre, Monero utilise des signatures en an et des adresses furtives pour masquer entièrement les détails des transactions. En conséquence, les acteurs malveillants peuvent voler de la puissance de calcul tout en restant invisibles pour les régulateurs financiers.

Les mises à jour de sécurité d'Apple atténuent le minage non autorisé de Monero

Apple a réagi rapidement en publiant des correctifs de sécurité d'urgence pour toutes les versions prises en charge du système d'exploitation. Les correctifs sont disponibles dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9, et sont documentés sur la page officielle des mises à jour de sécurité d'Apple.

Les administrateurs réseau doivent vérifier les pare-feu afin de s'assurer que le port 5900 est fermé au trafic externe. Autre solution : désactiver le Partage d'écran dans les Réglages Système neutralise immédiatement toute attaque réseau potentielle.

L'application des mises à jour comble la vulnérabilité du Partage d'écran et contribue à empêcher ce chemin d'attaque de compromettre les réseaux d'entreprise. Dans l'ensemble, le déploiement des correctifs préserve d'importantes ressources matérielles face aux campagnes d'attaque automatisées. Comme les mineurs illicites s'exécutent en arrière-plan en tant que processus système, les machines qui ont pu être exposées avant l'application des correctifs peuvent être vérifiées dans le Moniteur d'activité afin de détecter une charge CPU soutenue et inexpliquée — un constat cohérent avec la consommation de ressources décrite par les chercheurs.

Le choix de Monero est délibéré. Cette cryptomonnaie est depuis longtemps une cible du cryptojacking, qui consiste à exécuter des logiciels de minage sur des ordinateurs détournés, car le token peut être miné sur du matériel ordinaire plutôt que sur des rigs spécialisés, et en raison du caractère privé de ses transactions.