AktualnościKryptoHakerzy wykorzystują lukę w usłudze udostępniania ekranu macOS, aby instalować koparki Monero na wystawionych komputerach Mac

Hakerzy wykorzystują lukę w usłudze udostępniania ekranu macOS, aby instalować koparki Monero na wystawionych komputerach Mac

Autor: Crypto Adventure·

Najważniejsze informacje

  • CVE-2026-65400 to luka o wysokiej powadze pozwalająca ominąć uwierzytelnianie w usłudze Screen Sharing systemu macOS, oceniona na 7.1 w skali CVSS 3, która umożliwia atakującym działającym z sieci uwierzytelnienie się bez ważnych poświadczeń z powodu niewystarczającego zarządzania stanem.
  • Holenderski NCSC potwierdził aktywne wykorzystywanie luki na wielu komputerach Mac z portem 5900 wystawionym na internet, przy czym każdy zgłoszony przypadek zakończył się uzyskaniem dostępu root i wdrożeniem koparki kryptowaluty Monero, a publiczny kod proof-of-concept jest dostępny.
  • Apple załatało lukę 6 sierpnia w systemach macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9, a poprawka wzmacnia zarządzanie stanem, tak aby usługa Screen Sharing akceptowała wyłącznie ważne poświadczenia.
  • Użytkownicy powinni zainstalować aktualizacje, wyłączyć usługę Screen Sharing, gdy nie jest potrzebna, uniemożliwić dostęp do portu 5900 z publicznego internetu oraz sprawdzić wcześniej wystawione systemy pod kątem nieautoryzowanego dostępu i procesów kopania działających z podwyższonymi uprawnieniami.
  • Ta kampania wpisuje się w rosnący ciąg zagrożeń kryptowalutowych na macOS, obejmujący m.in. lipcowe złośliwe oprogramowanie kradnące sesje Telegrama i dane portfeli oraz zastępujące aplikacje Ledger i Trezor, a także kampanię SparkKitty rozprzestrzeniającą się przez oficjalne sklepy z aplikacjami.
Hakerzy wykorzystują lukę w usłudze udostępniania ekranu macOS, aby instalować koparki Monero na wystawionych komputerach Mac

Atakujący aktywnie wykorzystują lukę uwierzytelniania o wysokiej powadze w usłudze udostępniania ekranu (Screen Sharing) systemu Apple macOS, aby uzyskać dostęp root do komputerów Mac dostępnych z internetu i zainstalować koparki kryptowaluty Monero.

Holenderskie Narodowe Centrum Cyberbezpieczeństwa (NCSC) potwierdziło aktywne wykorzystywanie luki w wielu systemach, w których port 5900 był wystawiony na działanie internetu. Użytkownicy, na których urządzeniach działają zagrożone wersje macOS, są wezwani do natychmiastowego zainstalowania sierpniowych aktualizacji bezpieczeństwa firmy Apple i do unikania udostępniania usługi Screen Sharing bezpośrednio w publicznym internecie.

Obejście uwierzytelniania bez ważnych poświadczeń

Luka, śledzona jako CVE-2026-65400, dotyczy procesu uwierzytelniania używanego przez usługę Screen Sharing w macOS. Niewystarczające zarządzanie stanem pozwoliło atakującemu działającemu z sieci na uwierzytelnienie się bez ważnych poświadczeń, co dało nieautoryzowany dostęp, który powinien zostać odrzucony.

Holenderski NCSC zaktualizował swoje ostrzeżenie 12 sierpnia po otrzymaniu zgłoszeń o wykorzystywaniu luki w wielu systemach. Każdy zagrożony komputer Mac zidentyfikowany w tych zgłoszeniach miał port 5900 osiągalny z internetu, a w każdym przypadku atakujący uzyskali dostęp root i wdrożyli koparkę Monero. Agencja potwierdziła również, że publiczny kod proof-of-concept tej luki jest dostępny. Ponieważ root to najwyższy poziom uprawnień w macOS, nieautoryzowane logowania oznaczały pełną kontrolę nad każdym zagrożonym urządzeniem, a koparka stanowiła ładunek (payload) zaobserwowany w zgłoszonych incydentach. Monero, kryptowaluta nastawiona na prywatność, której algorytm kopania RandomX jest zaprojektowany do wydajnej pracy na uniwersalnych procesorach CPU, a nie na specjalizowanym sprzęcie ASIC, jest powracającym wyborem w nielegalnych kampaniach kopania kryptowalut.

CVE-2026-65400 ma wynik 7.1 w skali CVSS 3, co klasyfikuje ją w kategorii wysokiej powagi, a nie w zakresie krytycznym. Ponieważ konfiguracja usługi Screen Sharing firmy Apple domyślnie używa portu TCP 5900 do standardowych połączeń, systemy publicznie wystawione stają się bezpośrednim celem, gdy tylko zagrożona usługa jest włączona. Screen Sharing to implementacja protokołu zdalnego pulpitu VNC firmy Apple, a badacze bezpieczeństwa udokumentowali ciągłe skanowanie całego internetu w poszukiwaniu domyślnego portu VNC, co sprawia, że każdy otwarty punkt końcowy na porcie 5900 jest łatwo wykrywalny dla każdego, kto przeczesuje internet w poszukiwaniu osiągalnych usług zdalnego dostępu.

Apple wydało poprawki dla trzech wersji macOS

Apple załatało lukę uwierzytelniania w usłudze Screen Sharing 6 sierpnia wraz z wydaniem macOS Tahoe 26.6.1. Ta sama poprawka została wydana dla systemów macOS Sequoia 15.7.9 i macOS Sonoma 14.8.9. Naprawa wzmacnia zarządzanie stanem podczas uwierzytelniania, tak aby usługa Screen Sharing akceptowała wyłącznie ważne poświadczenia.

Na komputerach Mac, które nie wymagają zdalnego dostępu do ekranu, usługa Screen Sharing powinna być wyłączona — odpowiedni przełącznik znajduje się w Ustawieniach systemowych w sekcji Ogólne > Udostępnianie — natomiast administratorzy korzystający z tej usługi powinni uniemożliwić bezpośredni dostęp do portu 5900 z publicznego internetu. Systemy, które były wcześniej wystawione na działanie internetu, należy również sprawdzić pod kątem śladów nieautoryzowanego dostępu i nieoczekiwanych procesów, szczególnie oprogramowania do kopania kryptowalut działającego z podwyższonymi uprawnieniami.

Rosną zagrożenia złośliwym oprogramowaniem kryptowalutowym na macOS

To wykorzystywanie luki dodaje kolejne zagrożenie ukierunkowane na macOS do rosnącej serii ataków związanych z infrastrukturą kryptowalut. Oddzielna kampania odkryta w lipcu wykorzystywała złośliwe oprogramowanie na macOS do kradzieży sesji Telegrama, baz danych portfeli i poświadczeń systemowych, a następnie zastępowała legalne aplikacje Ledger i Trezor złośliwymi wersjami.

Urządzenia Apple były również atakowane za pośrednictwem oprogramowania rozpowszechnianego w oficjalnych sklepach z aplikacjami. Kampania złośliwego oprogramowania SparkKitty uzyskiwała dostęp do bibliotek zdjęć użytkowników w poszukiwaniu fraz odzyskiwania portfeli i innych poufnych informacji.

Apple wydało już poprawki dla CVE-2026-65400 w systemach macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9 od 6 sierpnia, podczas gdy holenderski NCSC nadal klasyfikuje aktywne wykorzystywanie luki w niezałatanych systemach dostępnych z internetu jako znane.