Хакеры используют уязвимость Screen Sharing в macOS для скрытого майнинга Monero
Ключевые выводы
- •NCSC-NL 13 августа подтвердила, что злоумышленники активно эксплуатируют уязвимость CVE-2026-65400 в Screen Sharing для macOS.
- •Уязвимость позволяет сетевому злоумышленнику обойти аутентификацию, получить доступ уровня root и установить майнер Monero.
- •Apple 6 августа выпустила экстренные исправления для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
- •Исследователи Huntress сообщили, что смена пароля или удаление учётных записей не блокирует саму уязвимость — требуется установить обновление или отключить Screen Sharing.
- •Huntress выявила десятки тысяч потенциально уязвимых хостов, открытых в интернет и связанных с сервисами аренды bare-metal Mac.

По данным Национального управления кибербезопасности Нидерландов (NCSC-NL), хакеры используют недавно исправленную уязвимость в функции Screen Sharing операционной системы macOS от Apple, чтобы получить контроль над уязвимыми компьютерами и тайно майнить Monero. 13 августа ведомство подтвердило, что злоумышленники активно эксплуатируют уязвимость, зарегистрированную как CVE-2026-65400.
Уязвимость позволяет злоумышленникам обходить аутентификацию в Screen Sharing для macOS и получать высокоуровневый доступ к затронутым Mac, который затем используется для установки вредоносного ПО для майнинга криптовалют. Атака представляет собой форму криптоджекинга: вместо кражи криптовалюты с кошелька или биржи преступники захватывают вычислительные мощности чужих компьютеров и используют их для генерации криптовалюты. Поскольку майнинг работает в фоновом режиме, о нём часто узнают лишь по побочным эффектам, а не по явным признакам вторжения.
Apple выпустила экстренное обновление безопасности 6 августа, однако Mac, не получившие обновление, особенно те, у которых Screen Sharing напрямую открыт в интернет, остаются под угрозой.
Как работает атака
Уязвимость затрагивает screensharingd — компонент macOS, отвечающий за встроенную в операционную систему функцию удалённого доступа. Из-за этого дефекта сетевой злоумышленник может пройти обычные проверки аутентификации Screen Sharing без действительных учётных данных. Получив доступ, атакующие могут получить контроль над Mac на уровне root и установить дополнительное программное обеспечение. Хотя во всех зафиксированных NCSC-NL случаях компрометации речь шла о майнинге, такой уровень доступа сам по себе им не ограничивается.
NCSC-NL сообщила, что во всех наблюдавшихся ею случаях компрометации злоумышленники устанавливали на поражённые машины майнер Monero.
Исследователи безопасности из компании Huntress также установили, что обычные попытки защитить Screen Sharing, например смена пароля или удаление авторизованных учётных записей, не предотвращают эксплуатацию самой уязвимости. Чтобы закрыть путь атаки, необходимо обновить операционную систему либо полностью отключить Screen Sharing.
В Huntress отметили, что риск усугубляется ростом сервисов аренды «голых» Mac-серверов (bare-metal), таких как облачные Mac mini, которые часто поставляются с включённым по умолчанию Screen Sharing. По данным Huntress, поиск на платформе сканирования интернета Censys выявил десятки тысяч потенциально уязвимых хостов, связанных с такими провайдерами. Подобные кампании майнинга исторически фиксировались значительно чаще на системах Windows и Linux, поэтому уязвимость macOS, допускающая удалённую эксплуатацию, в сочетании с большим количеством открытых в интернет хостов выбивается из привычной картины.
Исправления Apple охватывают macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9.
Почему Monero?
Monero (XMR) можно майнить с помощью обычных универсальных процессоров. XMR использует алгоритм proof-of-work под названием RandomX, который рассчитан на выполнение на универсальных CPU, а не на специализированном майнинговом оборудовании, обычно применяемом для добычи Bitcoin и ряда других криптовалют.
Для злоумышленников это может снизить затраты на организацию майнинга: вместо покупки и обслуживания собственного оборудования они могут использовать вычислительную мощность и электричество своих жертв для майнинга Monero.
Кроме того, у Monero есть функции конфиденциальности, предназначенные для сокрытия личности участников транзакций, что затрудняет отслеживание некоторых транзакций. Эти функции привлекли усиленное внимание регуляторов в ряде юрисдикций, особенно в контексте мер по противодействию отмыванию денег.
Почему это важно
Злоумышленники могут использовать Mac и электричество жертв для майнинга криптовалют, перенося затраты на добычу на пострадавшего. Повышенная нагрузка на CPU также может замедлять работу заражённого компьютера и увеличивать его энергопотребление. Решение однозначное: установить обновление Apple от 6 августа либо полностью отключить Screen Sharing и прежде всего убедиться, что эта функция недоступна из интернета. Для сервисов аренды Mac такая проверка лежит на провайдере в той же мере, что и на клиенте. Поскольку NCSC-NL подтвердила активную эксплуатацию уязвимости уже в течение недели после выхода патча, оставшийся риск связан с не обновлёнными машинами — в частности, с десятками тысяч доступных из интернета хостов, выявленных Huntress.