НовостиКриптовалютыCISA повысила опасность уязвимости Screen Sharing в macOS до критической 9.8 после атак с майнингом Monero на арендованных Mac

CISA повысила опасность уязвимости Screen Sharing в macOS до критической 9.8 после атак с майнингом Monero на арендованных Mac

Автор: Cryptopolitan·

Ключевые выводы

  • CISA повысила уровень опасности уязвимости Screen Sharing в macOS CVE-2026-65400 с 7.1 до 9.8 после сообщений об активной эксплуатации.
  • Apple выпустила исправления 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
  • По словам исследователей, уязвимость позволяет злоумышленникам обойти аутентификацию до проверки пароля и получить root-доступ к открытым Mac.
  • Национальный центр кибербезопасности Нидерландов сообщил, что злоумышленники использовали стандартный порт Screen Sharing 5900 и разворачивали майнер Monero на скомпрометированных системах.
  • Huntress сообщила об обнаружении десятков тысяч потенциально уязвимых хостов, открытых в интернет, многие из которых связаны с арендованными bare-metal Mac.
CISA повысила опасность уязвимости Screen Sharing в macOS до критической 9.8 после атак с майнингом Monero на арендованных Mac

В пятницу CISA повысила оценку опасности уязвимости в функции Screen Sharing для macOS до критического уровня 9.8 из 10 после того, как голландские исследователи сообщили о случаях получения злоумышленниками root-доступа к Mac, открытым в интернет, и незаметной установки программного обеспечения для майнинга Monero.

С 7.1 до 9.8 за неделю

Когда Apple выпустила исправление, CISA внесла ошибку, отслеживаемую как CVE-2026-65400, в Национальную базу данных уязвимостей с оценкой 7.1. Впоследствии агентство повысило её до 9.8 — почти до вершины шкалы CVSS.

Национальный центр кибербезопасности Нидерландов (NCSC) действовал аналогичным образом. В обновлении от 12 августа к первоначальному предупреждению ведомство сообщило, что публичный код proof-of-concept находится в обращении, а активная эксплуатация подтверждена.

По состоянию на пятницу уязвимость не была включена в федеральный каталог известных эксплуатируемых уязвимостей, который ведёт Cybersecurity and Infrastructure Security Agency. Запись Apple об этой CVE у голландского ведомства по-прежнему содержала прежнюю оценку 7.1.

Сбой аутентификации до проверки пароля

Уязвимость связана с тем, как Screen Sharing обрабатывает аутентификацию. Специалисты компании по кибербезопасности Huntress установили, что её причина — ошибка в использовании службой протокола Secure Remote Password, применяемого для проверки личности пользователя перед предоставлением доступа.

По словам Huntress, на практике это означает, что Mac воспринимает внешнего пользователя как уже вошедшего в систему. Сбой возникает до какой-либо проверки пароля, поэтому сброс или удаление паролей Screen Sharing не закрывает эту лазейку.

«Любой, кто использует функцию Screen Sharing от Apple в любой поддерживаемой версии macOS, должен немедленно установить последние обновления безопасности», — написал исследователь Huntress Райан Доуд (Ryan Dowd).

Apple выпустила это исправление 6 августа в составе macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.

Под ударом десятки тысяч арендованных Mac

NCSC установила, что пострадавшие компьютеры были полностью скомпрометированы. Во всех рассмотренных исследователями случаях злоумышленник получал доступ к системе через порт 5900 — стандартный порт Screen Sharing, остававшийся открытым в интернет, — затем повышал привилегии до root и разворачивал майнер криптовалюты Monero (XMR). Голландское ведомство не назвало количество пострадавших систем и не указало подозреваемого.

Функция Screen Sharing по умолчанию отключена. Однако это стандартный инструмент для работы с «bare-metal» Mac — физическими устройствами Apple, которые арендуются и эксплуатируются в удалённых центрах обработки данных, где сосредоточена значительная часть уязвимых систем. С помощью инструмента сканирования интернета Censys Доуд сообщил, что обнаружил «десятки тысяч потенциально уязвимых хостов». По данным Huntress, многие из них — компьютеры, арендуемые почасово у хостинг-провайдеров. Для операторов таких сред проблема выходит за рамки единственной неверной конфигурации: любая открытая служба управления может превратить арендованную машину в лёгкую цель для несанкционированного доступа и скрытого использования ресурсов.

Долгая история Monero и криптоджекинга

Ранее Cryptopolitan сообщал о вредоносной программе Reaper, захватывающей Script Editor для опустошения кошельков, а также о фейковых постах с инструкциями по устранению неполадок macOS, из-за которых жертвы вставляют вредоносные команды в Terminal.

Криптоджекинг — кража вычислительных мощностей для добычи монет — давно связан с Monero. В отличие от монет, требующих специализированных майнинг-установок, Monero можно добывать на обычных процессорах, а её транзакции приватны по замыслу.

Доход с каждого захваченного Mac невелик. По цене понедельника примерно 432 XMR, добываемые сетью Monero в день и оцениваемые примерно в $179 000, распределяются между всеми майнерами. В понедельник XMR торговался по цене $413.47, прибавив около 0.9% за 24 часа. Ограниченная отдача отчасти объясняет, почему злоумышленники стремятся масштабировать подобные кампании на множество открытых систем, а не полагаться на один хост.