НовостиКриптовалютыХакеры эксплуатируют уязвимость macOS Screen Sharing для установки майнеров Monero на доступных из интернета Mac

Хакеры эксплуатируют уязвимость macOS Screen Sharing для установки майнеров Monero на доступных из интернета Mac

Автор: Crypto Adventure·

Ключевые выводы

  • CVE-2026-65400 — это обход аутентификации в Screen Sharing macOS высокого уровня серьёзности с оценкой 7.1 по CVSS 3, позволяющий сетевым злоумышленникам проходить аутентификацию без действительных учётных данных из-за недостаточного управления состоянием.
  • Нидерландский NCSC подтвердил активную эксплуатацию на нескольких компьютерах Mac с открытым в интернет портом 5900, при этом каждый зарегистрированный случай приводил к получению root-доступа и развёртыванию майнера криптовалюты Monero, а также доступен общедоступный код proof-of-concept.
  • Apple устранила уязвимость 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9; исправление усиливает управление состоянием, благодаря чему Screen Sharing принимает только действительные учётные данные.
  • Пользователям следует установить обновления, отключить Screen Sharing, если она не нужна, не открывать порт 5900 в публичный интернет и проверить ранее открытые системы на предмет несанкционированного доступа и процессов майнинга с повышенными привилегиями.
  • Эта кампания пополняет растущую серию криптовалютных угроз для macOS, включая обнаруженное в июле вредоносное ПО, похищавшее сессии Telegram и данные кошельков и заменявшее приложения Ledger и Trezor, а также кампанию SparkKitty, распространявшуюся через официальные магазины приложений.
Хакеры эксплуатируют уязвимость macOS Screen Sharing для установки майнеров Monero на доступных из интернета Mac

Злоумышленники активно эксплуатируют уязвимость высокой серьёзности в механизме аутентификации службы Screen Sharing в macOS от Apple, используя её для получения root-доступа к компьютерам Mac, доступным из интернета, и установки майнеров криптовалюты Monero.

Национальный центр кибербезопасности Нидерландов (NCSC) подтвердил активную эксплуатацию на нескольких системах, у которых порт 5900 был открыт в интернет. Пользователям затронутых версий macOS настоятельно рекомендуется немедленно установить августовские обновления безопасности Apple и не открывать службу Screen Sharing напрямую в публичный интернет.

Обход аутентификации без действительных учётных данных

Уязвимость, отслеживаемая под идентификатором CVE-2026-65400, затрагивает процесс аутентификации, используемый службой Screen Sharing в macOS. Из-за недостаточного управления состоянием сетевой злоумышленник мог пройти аутентификацию без действительных учётных данных и получить несанкционированный доступ, который должен был быть отклонён.

Нидерландский NCSC обновил свой бюллетень 12 августа после получения сообщений об эксплуатации уязвимости на нескольких системах. Все затронутые компьютеры Mac, упомянутые в этих сообщениях, имели доступный из интернета порт 5900, и в каждом случае злоумышленники получали root-доступ и разворачивали майнер Monero. Агентство также подтвердило, что для данной уязвимости доступен общедоступный код proof-of-concept. Поскольку root — это высший уровень привилегий в macOS, несанкционированные входы означали полный контроль над каждым затронутым компьютером, при этом майнер выступал полезной нагрузкой, наблюдавшейся в описанных инцидентах. Monero — ориентированная на конфиденциальность криптовалюта, алгоритм майнинга RandomX которой рассчитан на эффективную работу на универсальных процессорах, а не на специализированном оборудовании ASIC, — регулярно используется в нелегальных кампаниях скрытого майнинга.

CVE-2026-65400 имеет оценку 7.1 по CVSS 3, что относит её к категории высокой серьёзности, а не критической. Поскольку конфигурация Screen Sharing от Apple по умолчанию использует TCP-порт 5900 для стандартных подключений, системы, открытые в публичный интернет, становятся прямой целью всякий раз, когда уязвимая служба включена. Screen Sharing — это реализация протокола удалённого рабочего стола VNC от Apple, и исследователи безопасности зафиксировали постоянное сканирование стандартного порта VNC по всему интернету, из-за чего любая открытая конечная точка на порту 5900 легко обнаруживается любым, кто ищет в интернете доступные службы удалённого доступа.

Apple выпускает исправления для трёх версий macOS

Apple устранила уязвимость аутентификации в Screen Sharing 6 августа в macOS Tahoe 26.6.1. Такое же исправление было выпущено для macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Исправление усиливает управление состоянием при аутентификации, благодаря чему Screen Sharing принимает только действительные учётные данные.

На компьютерах Mac, которым не требуется удалённый доступ к экрану, следует отключить Screen Sharing — соответствующий переключатель находится в приложении «Системные настройки» в разделе «Основные» > «Общий доступ», а администраторам, использующим эту службу, следует не допускать прямой доступности порта 5900 из публичного интернета. Системы, которые ранее были открыты в интернет, также следует проверить на признаки несанкционированного доступа и неожиданные процессы, особенно ПО для майнинга криптовалют, работающее с повышенными привилегиями.

Угрозы криптовалютного вредоносного ПО для macOS расширяются

Данная эксплуатация добавляет ещё одну угрозу, нацеленную на macOS, к растущей серии атак, связанных с криптовалютной инфраструктурой. Отдельная кампания, выявленная в июле, использовала вредоносное ПО для macOS для кражи сессий Telegram, баз данных кошельков и системных учётных данных, после чего заменяла легитимные приложения Ledger и Trezor вредоносными версиями.

Устройства Apple также становились целью атак через ПО, распространяемое в официальных магазинах приложений. Кампания вредоносного ПО SparkKitty получала доступ к фотоархивам пользователей в поисках фраз восстановления кошельков и другой конфиденциальной информации.

Apple выпустила исправления для CVE-2026-65400 в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 по состоянию на 6 августа, тогда как нидерландский NCSC продолжает классифицировать активную эксплуатацию уязвимости на необновлённых системах, доступных из интернета, как известную.