Górnicy Monero atakują Maki przez lukę w uwierzytelnianiu Apple Screen Sharing

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

Cyberprzestępcy wykorzystują podatność w funkcji Screen Sharing systemu Apple macOS, by uzyskiwać uprawnienia roota na odsłoniętych Makach i instalować oprogramowanie do kopania Monero (XMR).

Najważniejsze informacje:

  • Holenderskie służby odnotowały aktywne ataki z wykorzystaniem CVE-2026-65400 na Makach udostępniających Screen Sharing przez port 5900.
  • Atakujący uzyskiwali uprawnienia roota i instalowali koparki Monero; dostępny jest już publiczny kod typu proof-of-concept.
  • Apple załatało lukę w uwierzytelnianiu w macOS Tahoe 26.6.1, Sequoia 15.7.9 oraz Sonoma 14.8.9.

Ataki na macOS z użyciem Monero

Holenderskie Narodowe Centrum Cyberbezpieczeństwa (NCSC) poinformowało 12 sierpnia, że otrzymało zgłoszenia o aktywnych atakach na wiele Maków. Napastnicy przejmowali uprawnienia roota i instalowali oprogramowanie do kopania Monero. Wszystkie zaatakowane maszyny były dostępne z internetu przez port 5900.

Luka, oznaczona jako CVE-2026-65400, ma wynik 7,1 w skali CVSS i wynika z błędnego zarządzania stanem podczas procesu uwierzytelniania w Screen Sharing. Do uzyskania dostępu nie było potrzebne poprawne hasło.

Apple zaostrzyło mechanizmy weryfikacji i 6 sierpnia opublikowało poprawki dla macOS Tahoe 26.6.1, Sequoia 15.7.9 oraz Sonoma 14.8.9. NCSC podkreśla, że w obiegu znajduje się już publiczny kod proof-of-concept, co znacząco obniża próg wejścia dla kolejnych atakujących polujących na systemy wciąż udostępniające Screen Sharing do internetu. Niezaktualizowane Maki pozostają narażone.

Zobacz też: Vitalik Buterin popiera bitcoinowy model dla 128 KB dowodów płatności Ethereum

Ryzyko kryptokoparek Monero

Opisywana kampania to klasyczny przykład cryptojackingu – atakujący wykorzystują cudze zasoby obliczeniowe do kopania kryptowalut, a wszystkie nagrody z przejętego sprzętu trafiają do nich. Koszty energii i zużycia podzespołów ponosi ofiara.

Monero pozostaje szczególnie atrakcyjne do tego typu nadużyć, ponieważ jego funkcje prywatności znacząco utrudniają śledzenie przepływu środków w porównaniu z przejrzystymi łańcuchami bloków.

Taki model pozwala przekształcić długotrwały dostęp do przejętego sprzętu w trudno śledzalne przychody z kopania.

Bitdefender niedawno wykrył pirackie kopie „The Odyssey” z wbudowanym trojanem Lumma Stealer. Inne odnotowane kampanie wykorzystywały fałszywe strony z CAPTCHA, mobilne aplikacje SparkKitty, tapety o tematyce gamingowej oraz zainfekowane paczki Pythona. Część ataków przekierowywała też szkodliwe strony przez BNB Chain. Metody ciągle ewoluują.

Cryptojacking wielokrotnie koncentrował się wokół Monero, ponieważ przestępcy mogą rozproszyć proces kopania na wiele przejętych urządzeń, nie sięgając bezpośrednio po środki z portfela ofiary. Punkt wejścia jest inny, ale model pozostaje ten sam: przejąć sprzęt, zużyć jego zasoby i skierować nagrody z kopania na adres kontrolowany przez atakującego.

Czytaj dalej: OpenAI rzekomo rozwiązało swój trzeci zespół ds. bezpieczeństwa przed planowanym debiutem giełdowym

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Górnicy Monero atakują Maki przez lukę w uwierzytelnianiu Apple Screen Sharing | Yellow