AktualnościKryptoHakerzy wykorzystują lukę w macOS Screen Sharing do potajemnego wydobywania Monero

Hakerzy wykorzystują lukę w macOS Screen Sharing do potajemnego wydobywania Monero

Autor: DailyCoin·

Najważniejsze informacje

  • NCSC-NL potwierdziło 13 sierpnia, że atakujący aktywnie wykorzystują CVE-2026-65400 w macOS Screen Sharing.
  • Luka pozwala napastnikowi z sieci ominąć uwierzytelnianie, uzyskać dostęp na poziomie root i zainstalować koparkę Monero.
  • Apple wydało 6 sierpnia awaryjne poprawki dla macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9.
  • Badacze z Huntress stwierdzili, że zmiana haseł lub usunięcie kont nie blokuje podstawowej podatności, a wymagane jest załatanie systemu albo wyłączenie Screen Sharing.
  • Huntress znalazł dziesiątki tysięcy potencjalnie podatnych hostów wystawionych do internetu, powiązanych z hostowanymi usługami bare-metal Mac.
Hakerzy wykorzystują lukę w macOS Screen Sharing do potajemnego wydobywania Monero

Hakerzy wykorzystują nowo załataną lukę w funkcji Screen Sharing systemu macOS firmy Apple, aby przejmować kontrolę nad podatnymi komputerami i potajemnie wydobywać Monero — wynika z informacji przekazanych przez National Cyber Security Centre Niderlandów (NCSC-NL). Agencja potwierdziła 13 sierpnia, że atakujący aktywnie wykorzystują tę podatność, śledzoną jako CVE-2026-65400.

Luka pozwala atakującym ominąć uwierzytelnianie w macOS Screen Sharing i uzyskać dostęp na wysokim poziomie do zaatakowanych Maców, które następnie mogą posłużyć do instalacji złośliwego oprogramowania do kopania kryptowalut. Atak jest formą cryptojackingu: zamiast kraść kryptowaluty z portfela lub giełdy, przestępcy przejmują cudzą moc obliczeniową i wykorzystują ją do generowania kryptowalut. Ponieważ wydobycie odbywa się w tle, często jest zauważane dopiero po skutkach ubocznych, a nie po oczywistych oznakach włamania.

Apple wydało awaryjną aktualizację zabezpieczeń 6 sierpnia, ale Maci, które nie zostały załatane — zwłaszcza te, w których Screen Sharing jest bezpośrednio wystawiony do internetu — nadal są zagrożone.

Jak działa atak na Maca

Podatność dotyczy screensharingd, komponentu macOS odpowiedzialnego za wbudowaną funkcję zdalnego dostępu systemu operacyjnego. Luka umożliwia atakującemu działającemu przez sieć przejście przez standardowe kontrole uwierzytelniania Screen Sharing bez prawidłowych danych logowania. Po uzyskaniu dostępu napastnicy mogą zdobyć kontrolę na poziomie root nad Makiem i instalować dodatkowe oprogramowanie. Choć w każdym zaobserwowanym przez NCSC-NL incydencie chodziło o kopanie, sam poziom dostępu nie ogranicza się wyłącznie do tego celu.

NCSC-NL podało, że w każdym zaobserwowanym naruszeniu atakujący instalowali na zainfekowanym urządzeniu koparkę Monero.

Badacze bezpieczeństwa z Huntress ustalili również, że typowe próby zabezpieczenia Screen Sharing, takie jak zmiana hasła lub usunięcie autoryzowanych kont, nie zapobiegają wykorzystaniu podstawowej podatności. Zamknięcie ścieżki ataku wymaga załatania systemu operacyjnego albo całkowitego wyłączenia Screen Sharing.

Huntress zauważył, że ryzyko potęguje rosnąca popularność hostowanych usług bare-metal Mac, takich jak oparte na chmurze Mac mini, które często mają Screen Sharing włączony domyślnie. Według Huntress wyszukiwanie na platformie skanującej internet Censys ujawniło dziesiątki tysięcy potencjalnie podatnych hostów powiązanych z takimi dostawcami. Tego rodzaju kampanie kopiące były historycznie znacznie częściej dokumentowane na systemach Windows i Linux, dlatego zdalnie wykorzystywalna luka w macOS połączona z dużą liczbą hostów wystawionych do internetu wyróżnia się na tle typowego wzorca.

Poprawki Apple obejmują macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 oraz macOS Sonoma 14.8.9.

Dlaczego Monero?

Monero (XMR) można wydobywać przy użyciu ogólnego przeznaczenia procesorów komputerowych. XMR wykorzystuje algorytm proof-of-work o nazwie RandomX, który został zaprojektowany do działania na procesorach ogólnego przeznaczenia, a nie na specjalistycznym sprzęcie wydobywczym powszechnie używanym do kopania Bitcoina i niektórych innych kryptowalut.

Dla atakujących może to obniżać koszt prowadzenia operacji wydobywczej. Zamiast kupować i obsługiwać własny sprzęt, mogą wykorzystywać moc obliczeniową i energię elektryczną ofiar do kopania Monero.

Monero ma także funkcje prywatności zaprojektowane tak, aby ukrywać tożsamość stron transakcji, co sprawia, że niektóre transakcje są trudniejsze do prześledzenia. Funkcje te wzbudziły w niektórych jurysdykcjach zwiększoną uwagę regulatorów, szczególnie w kontekście środków przeciwdziałania praniu pieniędzy.

Dlaczego to ma znaczenie

Atakujący mogą wykorzystywać Maci ofiar oraz ich energię elektryczną do kopania kryptowalut, przenosząc koszt operacji wydobywczej na ofiarę. Dodatkowe zużycie procesora może również spowalniać zainfekowany komputer i zwiększać zużycie energii. Problem może dotyczyć dziesiątek tysięcy hostów dostępnych z internetu, a w przypadku usług hostowanych odpowiedzialność za sprawdzenie ekspozycji spoczywa zarówno na dostawcy, jak i na kliencie.