Des mineurs Monero infiltrent les Mac via une faille d’authentification du partage d’écran d’Apple

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

Des acteurs malveillants exploitent une vulnérabilité du partage d’écran de macOS d’Apple pour obtenir des droits root sur des Mac exposés et y installer des logiciels de minage de Monero (XMR).

Points clés :

  • Les autorités néerlandaises ont observé l’exploitation active de la faille CVE-2026-65400 sur des Mac exposant le partage d’écran via le port 5900.
  • Les attaquants obtiennent les privilèges root et déploient des mineurs Monero, alors même qu’un code d’exploitation public (proof-of-concept) circule désormais.
  • Apple a corrigé la vulnérabilité d’authentification dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9.

Une campagne de minage Monero ciblant macOS

Le National Cyber Security Center (NCSC) des Pays-Bas a indiqué, le 12 août, avoir reçu plusieurs signalements d’attaques visant différents Mac, au cours desquelles les assaillants ont obtenu des privilèges root avant d’installer des logiciels de minage Monero. Tous les systèmes compromis exposaient le service de partage d’écran via le port 5900.

La vulnérabilité, référencée sous le code CVE-2026-65400 et assortie d’un score CVSS de 7,1, provient d’une mauvaise gestion des états dans le mécanisme d’authentification du partage d’écran. Concrètement, aucun mot de passe valide n’était nécessaire pour contourner la sécurité.

Apple a renforcé ses contrôles de validation et publié des correctifs le 6 août pour macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9. Le NCSC précise par ailleurs qu’un code d’exploitation public est désormais disponible, ce qui abaisse significativement le niveau de compétence requis pour attaquer les systèmes continuant d’exposer le partage d’écran sur internet. Les Mac non mis à jour restent donc particulièrement vulnérables.

À lire aussi : Vitalik Buterin soutient un modèle Bitcoin pour des preuves de paiement Ethereum de 128 Ko

Le risque de cryptojacking Monero

La campagne observée s’apparente à une opération de « cryptojacking » : les attaquants détournent la puissance de calcul d’une machine pour y miner de la cryptomonnaie, tout en conservant eux-mêmes l’intégralité des récompenses générées. L’utilisateur victime, lui, supporte les coûts énergétiques et la dégradation des performances.

Monero reste l’un des actifs privilégiés pour ce type d’abus, car ses mécanismes de confidentialité rendent les flux beaucoup plus difficiles à tracer que ceux enregistrés sur des blockchains publiques transparentes.

Pour les attaquants, cette opacité offre un moyen de transformer un accès persistant à du matériel compromis en revenus de minage plus difficiles à suivre.

Bitdefender a récemment mis au jour des copies piratées de « The Odyssey » infectées par le malware Lumma Stealer, tandis que d’autres campagnes signalées ont utilisé de fausses pages CAPTCHA, des applications mobiles SparkKitty, des fonds d’écran sur le thème du jeu vidéo ou encore des paquets Python compromis. Certaines attaques ont également fait transiter des pages malveillantes par BNB Chain. Les vecteurs évoluent en permanence.

Le cryptojacking s’est régulièrement concentré sur Monero, car les groupes malveillants peuvent répartir le minage sur un grand nombre d’appareils détournés sans avoir à vider directement le portefeuille crypto de leurs victimes. Le point d’entrée diffère, mais le modèle reste identique : compromettre le matériel, consommer ses ressources et rediriger les gains de minage vers une adresse contrôlée par l’attaquant.

À suivre : OpenAI aurait démantelé sa 3e équipe de sécurité avant une introduction en Bourse

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev est responsable du contenu chez Yellow.com et couvre l’actualité crypto depuis dix ans. Il est spécialisé dans les articles de Recherche et Learn approfondis, avec un accent particulier sur l’analyse, la mise en contexte sectorielle et les grandes forces qui façonnent l’écosystème crypto, de l’ère de l’IA et des technologies de sécurité aux innovations fintech. Il est convaincu que tout ce qui est numérique supplantera très prochainement tout ce qui est analogique et travaille dur pour contribuer à rendre cela possible.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Des mineurs Monero infiltrent les Mac via une faille d’authentification du partage d’écran d’Apple | Yellow