Хакеры эксплуатируют уязвимость macOS Screen Sharing для установки майнеров Monero на доступных из интернета Mac
Ключевые выводы
- •CVE-2026-65400 — это обход аутентификации в Screen Sharing macOS высокого уровня серьёзности с оценкой 7.1 по CVSS 3, позволяющий сетевым злоумышленникам проходить аутентификацию без действительных учётных данных из-за недостаточного управления состоянием.
- •Нидерландский NCSC подтвердил активную эксплуатацию на нескольких компьютерах Mac с открытым в интернет портом 5900, при этом каждый зарегистрированный случай приводил к получению root-доступа и развёртыванию майнера криптовалюты Monero, а также доступен общедоступный код proof-of-concept.
- •Apple устранила уязвимость 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9; исправление усиливает управление состоянием, благодаря чему Screen Sharing принимает только действительные учётные данные.
- •Пользователям следует установить обновления, отключить Screen Sharing, если она не нужна, не открывать порт 5900 в публичный интернет и проверить ранее открытые системы на предмет несанкционированного доступа и процессов майнинга с повышенными привилегиями.
- •Эта кампания пополняет растущую серию криптовалютных угроз для macOS, включая обнаруженное в июле вредоносное ПО, похищавшее сессии Telegram и данные кошельков и заменявшее приложения Ledger и Trezor, а также кампанию SparkKitty, распространявшуюся через официальные магазины приложений.

Злоумышленники активно эксплуатируют уязвимость высокой серьёзности в механизме аутентификации службы Screen Sharing в macOS от Apple, используя её для получения root-доступа к компьютерам Mac, доступным из интернета, и установки майнеров криптовалюты Monero.
Национальный центр кибербезопасности Нидерландов (NCSC) подтвердил активную эксплуатацию на нескольких системах, у которых порт 5900 был открыт в интернет. Пользователям затронутых версий macOS настоятельно рекомендуется немедленно установить августовские обновления безопасности Apple и не открывать службу Screen Sharing напрямую в публичный интернет.
Обход аутентификации без действительных учётных данных
Уязвимость, отслеживаемая под идентификатором CVE-2026-65400, затрагивает процесс аутентификации, используемый службой Screen Sharing в macOS. Из-за недостаточного управления состоянием сетевой злоумышленник мог пройти аутентификацию без действительных учётных данных и получить несанкционированный доступ, который должен был быть отклонён.
Нидерландский NCSC обновил свой бюллетень 12 августа после получения сообщений об эксплуатации уязвимости на нескольких системах. Все затронутые компьютеры Mac, упомянутые в этих сообщениях, имели доступный из интернета порт 5900, и в каждом случае злоумышленники получали root-доступ и разворачивали майнер Monero. Агентство также подтвердило, что для данной уязвимости доступен общедоступный код proof-of-concept. Поскольку root — это высший уровень привилегий в macOS, несанкционированные входы означали полный контроль над каждым затронутым компьютером, при этом майнер выступал полезной нагрузкой, наблюдавшейся в описанных инцидентах. Monero — ориентированная на конфиденциальность криптовалюта, алгоритм майнинга RandomX которой рассчитан на эффективную работу на универсальных процессорах, а не на специализированном оборудовании ASIC, — регулярно используется в нелегальных кампаниях скрытого майнинга.
CVE-2026-65400 имеет оценку 7.1 по CVSS 3, что относит её к категории высокой серьёзности, а не критической. Поскольку конфигурация Screen Sharing от Apple по умолчанию использует TCP-порт 5900 для стандартных подключений, системы, открытые в публичный интернет, становятся прямой целью всякий раз, когда уязвимая служба включена. Screen Sharing — это реализация протокола удалённого рабочего стола VNC от Apple, и исследователи безопасности зафиксировали постоянное сканирование стандартного порта VNC по всему интернету, из-за чего любая открытая конечная точка на порту 5900 легко обнаруживается любым, кто ищет в интернете доступные службы удалённого доступа.
Apple выпускает исправления для трёх версий macOS
Apple устранила уязвимость аутентификации в Screen Sharing 6 августа в macOS Tahoe 26.6.1. Такое же исправление было выпущено для macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Исправление усиливает управление состоянием при аутентификации, благодаря чему Screen Sharing принимает только действительные учётные данные.
На компьютерах Mac, которым не требуется удалённый доступ к экрану, следует отключить Screen Sharing — соответствующий переключатель находится в приложении «Системные настройки» в разделе «Основные» > «Общий доступ», а администраторам, использующим эту службу, следует не допускать прямой доступности порта 5900 из публичного интернета. Системы, которые ранее были открыты в интернет, также следует проверить на признаки несанкционированного доступа и неожиданные процессы, особенно ПО для майнинга криптовалют, работающее с повышенными привилегиями.
Угрозы криптовалютного вредоносного ПО для macOS расширяются
Данная эксплуатация добавляет ещё одну угрозу, нацеленную на macOS, к растущей серии атак, связанных с криптовалютной инфраструктурой. Отдельная кампания, выявленная в июле, использовала вредоносное ПО для macOS для кражи сессий Telegram, баз данных кошельков и системных учётных данных, после чего заменяла легитимные приложения Ledger и Trezor вредоносными версиями.
Устройства Apple также становились целью атак через ПО, распространяемое в официальных магазинах приложений. Кампания вредоносного ПО SparkKitty получала доступ к фотоархивам пользователей в поисках фраз восстановления кошельков и другой конфиденциальной информации.
Apple выпустила исправления для CVE-2026-65400 в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 по состоянию на 6 августа, тогда как нидерландский NCSC продолжает классифицировать активную эксплуатацию уязвимости на необновлённых системах, доступных из интернета, как известную.