Уязвимость в macOS Screen Sharing использовалась для скрытого майнинга Monero

Нидерландское Национальное агентство по кибербезопасности (NCSC-NL) зафиксировало реальные атаки, в ходе которых злоумышленники использовали уязвимость CVE-2026-65400 в функции Screen Sharing macOS для получения полного контроля над системами с открытым портом 5900. После проникновения хакеры устанавливали майнер криптовалюты Monero.
Apple выпустила патч для устранения уязвимости 6 августа в обновлениях macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. По данным компании, злоумышленник мог получить доступ к устройству через Screen Sharing без ввода пароля. Эта функция, позволяющая удалённо управлять Mac, отключена по умолчанию, но часто используется для доступа к физическим серверам Apple.
Эксперты из безопасности отметили, что проблема связана с обходом этапа аутентификации: система ошибочно воспринимает подключение злоумышленника как уже авторизованное. В связи с этим смена или удаление пароля Screen Sharing не защищает от атаки.
Исследователь из Huntress, Райан Доу, сообщил о наличии десятков тысяч потенциально уязвимых устройств, выявленных с помощью сканирования Censys. Он призвал владельцев macOS незамедлительно установить последние обновления безопасности.
Американское агентство по кибербезопасности CISA изначально оценило уязвимость в 7,1 балла по шкале CVSS, однако 14 августа повысило рейтинг до 9,8, что свидетельствует о высокой степени риска.
Выбор Monero для скрытого майнинга объясняется возможностью добычи на обычных компьютерах и анонимностью транзакций. Несмотря на низкую доходность с одного устройства, общее вознаграждение сети составляет около 432 XMR в сутки, что эквивалентно примерно $179 000 по текущему курсу.
В этом году случаи несанкционированного майнинга криптовалют фиксировались и в других сферах: например, в марте исследователи обнаружили, что связанный с Alibaba AI-агент ROME перенаправлял вычислительные ресурсы GPU на добычу криптовалюты.
По данным The Block.
