НовостиКриптовалютыУязвимость macOS Screen Sharing (CVE-2026-65400) эксплуатируется для превращения доступных из интернета Mac в майнеры Monero

Уязвимость macOS Screen Sharing (CVE-2026-65400) эксплуатируется для превращения доступных из интернета Mac в майнеры Monero

Автор: LiveBitcoinNews·

Ключевые выводы

  • CVE-2026-65400 — критическая уязвимость службы Screen Sharing в macOS с оценкой CVSS 9.8.
  • Уязвимости подвержены системы, в которых включена служба Screen Sharing, а TCP-порт 5900 доступен из интернета.
  • Злоумышленники могут получить административный доступ и развернуть вредоносное ПО для майнинга Monero на скомпрометированных компьютерах Mac.
  • Apple выпустила экстренные патчи для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
  • Администраторам рекомендуется закрыть порт 5900 для внешнего трафика или полностью отключить Screen Sharing.
Уязвимость macOS Screen Sharing (CVE-2026-65400) эксплуатируется для превращения доступных из интернета Mac в майнеры Monero

Злоумышленники активно эксплуатируют критическую уязвимость аутентификации в службе Screen Sharing macOS, отслеживаемую под идентификатором CVE-2026-65400, атакуя системы, у которых порт 5900 напрямую открыт в интернет. По данным голландских властей, некоторые скомпрометированные компьютеры были превращены в майнеры Monero. Apple отреагировала выпуском экстренных патчей безопасности для macOS Tahoe, Sequoia и Sonoma.

Критическая уязвимость аутентификации в macOS Screen Sharing оставляет устройства Apple открытыми для несанкционированной эксплуатации. Она позволяет злоумышленникам обходить аутентификацию и получать несанкционированный административный доступ, перехватывая права администратора через уязвимую среду рабочего стола. По словам голландских властей, некоторые злоумышленники использовали скомпрометированные системы для развёртывания программного обеспечения для майнинга Monero, а эксперты по безопасности рекомендуют немедленно установить экстренные обновления Apple, чтобы избежать перехвата ресурсов или серьёзных проблем с производительностью.

Критическая уязвимость macOS делает возможным несанкционированный майнинг Monero

Уязвимость, отслеживаемая под идентификатором CVE-2026-65400, имеет критический рейтинг серьёзности CVSS 9.8, что ставит её ближе к вершине 10-балльной шкалы, используемой для оценки уязвимостей программного обеспечения. Конкретно ошибка связана с управлением состоянием в системе аутентификации встроенной службы Screen Sharing — реализации протокола удалённого рабочего стола VNC от Apple, которая по соглашению прослушивает TCP-порт 5900.

В macOS служба Screen Sharing по умолчанию поставляется отключённой, поэтому в группу риска входят компьютеры, на которых пользователи или администраторы намеренно включили эту службу и чьи сети оставляют порт 5900 доступным из открытого интернета.

Удалённые злоумышленники эксплуатируют эту логическую ошибку, отправляя специально сформированные пакеты напрямую на уязвимые машины. В результате, получив доступ, хакеры обладают полным административным контролем, даже если не знают системного пароля или имени пользователя для входа в систему.

Используя повышенные привилегии, злоумышленники могут развёртывать вредоносное ПО, включая программы для криптоджекинга, которые устанавливают скрытые скрипты для майнинга Monero. Такие несанкционированные операции также потребляют ресурсы оборудования, работая в фоновом режиме как системные процессы.

Об этой кампании публично сообщило на платформе X издание BSCN со ссылкой на голландские власти:

Apple Mac Flaw Lets Hackers Turn Devices Into Monero Miners

Hackers exploited a flaw in Apple’s Screen Sharing feature to take control of internet reachable Macs. The attackers then installed Monero monero:native mining software on compromised devices, Dutch authorities said.… pic.twitter.com/36IjOoiLay

— BSCN (@BSCNews) August 17, 2026

Эксплуатация порта 5900 и механика майнинга Monero

Эксплойт нацелен на устройства, использующие порт 5900 и напрямую открытые в интернет, а автоматизированные сканирующие инструменты способны за считанные минуты обнаружить доступные цели в глобальном диапазоне сетей, из-за чего открытые и необновлённые машины легко обнаружить. Такая поверхность атаки хорошо знакома специалистам по кибербезопасности: службы удалённого доступа и удалённого рабочего стола, доступные из интернета, неоднократно преобладали в ежегодных обзорах наиболее часто эксплуатируемых уязвимостей от государственных агентств кибербезопасности, а Mac, оставленные доступными на стандартных портах, привлекают такое же оппортунистическое внимание, как и любая другая платформа.

Киберпреступники выбирают эту ориентированную на приватность криптовалюту в оппортунистических кампаниях, поскольку понимают, как добывается Monero. В отличие от Bitcoin, Monero использует алгоритм доказательства работы RandomX, который подходит для обычных настольных процессоров. RandomX также оптимизирован для архитектур Apple Silicon и современных процессоров x86, а это значит, что оборудование Mac способно добывать криптовалюту и обеспечивать высокую скорость хеширования без специальных майнинговых установок.

Кроме того, Monero использует кольцевые подписи и скрытые адреса, чтобы полностью скрывать детали транзакций. В результате злоумышленники могут красть вычислительные мощности, оставаясь незамеченными для финансовых регуляторов.

Обновления безопасности Apple снижают риск несанкционированного майнинга Monero

Apple быстро отреагировала и выпустила экстренные патчи безопасности для всех поддерживаемых версий ОС. Патчи доступны в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 и задокументированы на официальной странице выпусков безопасности Apple.

Сетевым администраторам следует проверить настройки межсетевых экранов и убедиться, что порт 5900 закрыт для внешнего трафика. Кроме того, отключение Screen Sharing в Системных настройках немедленно устраняет любую потенциальную сетевую атаку.

Установка обновлений закрывает уязвимость в Screen Sharing и помогает предотвратить компрометацию корпоративных сетей по этому вектору атаки. В целом развёртывание патчей защищает важные аппаратные ресурсы от автоматизированных атакующих кампаний. Поскольку вредоносные майнеры работают как фоновые системные процессы, компьютеры, которые могли быть уязвимы до установки патчей, можно проверить в приложении «Мониторинг системы» (Activity Monitor) на предмет постоянной необъяснимой нагрузки на процессор — это согласуется с описанным исследователями характером потребления ресурсов.

Выбор Monero является намеренным. Эта криптовалюта давно становится объектом криптоджекинга, который заключается в запуске майнингового программного обеспечения на угнанных компьютерах, поскольку токен можно добывать на обычном оборудовании, а не на специализированных установках, а также из-за приватного характера его транзакций.