Wynajmowane Maki dają atakującym dostęp root przez logowanie Screen Sharing
Najważniejsze informacje
- •CISA podniosła ocenę podatności macOS Screen Sharing CVE-2026-65400 z 7,1 do 9,8 po doniesieniach o aktywnym wykorzystywaniu luki.
- •Apple opublikował poprawki 6 sierpnia dla macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9.
- •Badacze wskazali, że luka pozwala ominąć uwierzytelnianie przed weryfikacją hasła i uzyskać dostęp root do wystawionych Maców.
- •Holenderskie NCSC podało, że atakujący używali domyślnego portu Screen Sharing 5900 i wdrażali koparkę Monero na przejętych systemach.
- •Huntress raportował o dziesiątkach tysięcy potencjalnie podatnych hostów wystawionych na internet, z których wiele to wynajmowane Maci bare-metal.

CISA podniosła w piątek ocenę ważności podatności w macOS Screen Sharing do krytycznego poziomu 9,8 na 10, po tym jak holenderscy badacze poinformowali o atakujących uzyskujących kontrolę root nad komputerami Mac wystawionymi do internetu i potajemnie instalujących oprogramowanie do kopania Monero.
Z 7,1 do 9,8 w tydzień
Gdy Apple opublikował poprawkę, CISA oznaczyła błąd, śledzony jako CVE-2026-65400, oceną 7,1 w National Vulnerability Database. Od tego czasu agencja podniosła ją do 9,8, blisko górnej granicy skali CVSS.
Narodowe Centrum Cyberbezpieczeństwa Niderlandów (NCSC) obrało podobny kurs. Aktualizacja z 12 sierpnia do pierwotnego ostrzeżenia stwierdzała, że publiczny kod proof-of-concept był w obiegu i że potwierdzono aktywne nadużycia.
Na piątek luka nie została jeszcze dodana do federalnego katalogu znanych, atakowanych podatności prowadzonych przez Cybersecurity and Infrastructure Security Agency. Własny rekord CVE Apple’a w bazie holenderskiej agencji nadal zawierał starszą ocenę 7,1.
Błąd uwierzytelniania przed sprawdzeniem hasła
Podatność wynika z tego, w jaki sposób Screen Sharing obsługuje uwierzytelnianie. Firma bezpieczeństwa Huntress powiązała ją z błędem w użyciu protokołu Secure Remote Password przez tę usługę — protokołu służącego do weryfikacji tożsamości użytkownika przed przyznaniem dostępu.
Według Huntress praktyczny efekt jest taki, że Mac uznaje osobę z zewnątrz za już zalogowaną. Awaria występuje przed jakąkolwiek weryfikacją hasła, a resetowanie lub usuwanie haseł Screen Sharing nie zamyka furtki.
„Każdy, kto korzysta z funkcji Apple Screen Sharing na dowolnej obsługiwanej wersji macOS, musi natychmiast zainstalować najnowsze aktualizacje bezpieczeństwa” — napisał badacz Huntress Ryan Dowd.
Apple dostarczył poprawkę 6 sierpnia w macOS Tahoe 26.6.1, Sequoia 15.7.9 oraz Sonoma 14.8.9.
Dziesiątki tysięcy wynajmowanych Maców w zasięgu
NCSC ustaliło, że maszyny ofiar były całkowicie przejęte. W każdym analizowanym przez badaczy przypadku atakujący uzyskał dostęp do systemu przez port 5900, domyślny port Screen Sharing, który pozostał wystawiony na internet.
Następnie podniósł uprawnienia do poziomu root i wdrożył koparkę kryptowaluty Monero (XMR). Holenderska agencja nie podała liczby dotkniętych systemów ani nie wskazała podejrzanego.
Screen Sharing jest domyślnie wyłączony. Jest jednak standardowym narzędziem do pracy z Macami typu „bare-metal”, czyli fizycznym sprzętem Apple wynajmowanym i uruchamianym w zdalnych centrach danych, gdzie skoncentrowana jest znaczna część ekspozycji.
Korzystając z narzędzia Censys do skanowania internetu, Dowd powiedział, że znalazł „dziesiątki tysięcy potencjalnie podatnych hostów”. Jak twierdzi Huntress, wiele z nich to maszyny wynajmowane na godziny od dostawców hostingu.
Cryptopolitan wcześniej opisywał złośliwe oprogramowanie Reaper, które przejmuje Script Editor, aby opróżniać portfele, oraz fałszywe wpisy dotyczące rozwiązywania problemów z macOS, prowadzące ofiary do wklejania złośliwych poleceń Terminala.
Cryptojacking, czyli kradzież mocy obliczeniowej w celu zamiany jej na monety, od dawna jest aktywnością związaną z Monero. W przeciwieństwie do wyspecjalizowanych instalacji, Monero można wydobywać na zwykłych procesorach CPU, a jego transakcje są prywatne z założenia.
Zwrot z jednego przejętego Maka jest niewielki. Według poniedziałkowej ceny około 432 XMR dziennie emitowane przez sieć Monero, wyceniane na około 179 000 USD, jest rozdzielane między wszystkich górników. XMR był w poniedziałek notowany po 413,47 USD, co oznacza wzrost o około 0,9% w ciągu 24 godzin.
Jeśli to czytasz, jesteś już krok przed innymi. Zostań tam z naszym newsletterem.