Górnicy Monero atakują komputery Mac przez lukę w uwierzytelnianiu Apple Screen Sharing

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

Hakerzy zaczęli wykorzystywać podatność w funkcji udostępniania ekranu w systemie Apple macOS, aby uzyskać uprawnienia roota na wystawionych do internetu komputerach Mac i instalować na nich oprogramowanie do kopania Monero (XMR).

Najważniejsze informacje:

  • Holenderskie służby odnotowały aktywne wykorzystywanie luki CVE-2026-65400 na Makach udostępniających Screen Sharing przez port 5900.
  • Atakujący zdobywali uprawnienia roota i instalowali koparki Monero; w sieci dostępny jest już publiczny kod typu proof‑of‑concept.
  • Apple załatało lukę w uwierzytelnianiu w macOS Tahoe 26.6.1, Sequoia 15.7.9 oraz Sonoma 14.8.9.

Atak na macOS z wykorzystaniem Monero

Holenderskie Narodowe Centrum Cyberbezpieczeństwa (NCSC) poinformowało 12 sierpnia, że otrzymało zgłoszenia o aktywnych atakach na wiele komputerów Mac. We wszystkich przypadkach maszyny miały wystawiony na zewnątrz port 5900, a napastnicy uzyskiwali uprawnienia roota i instalowali na nich oprogramowanie do kopania Monero.

Podatność oznaczona jako CVE-2026-65400 ma w skali CVSS ocenę wagi 7,1 i wynika z błędnego zarządzania stanem w trakcie procesu uwierzytelniania w Screen Sharing. Do przejęcia systemu nie było wymagane podanie poprawnego hasła.

Apple zaostrzyło mechanizmy weryfikacji i 6 sierpnia udostępniło poprawki dla macOS Tahoe 26.6.1, Sequoia 15.7.9 oraz Sonoma 14.8.9. NCSC zwraca uwagę, że w obiegu jest już publiczny kod proof‑of‑concept, co znacząco obniża próg wejścia dla cyberprzestępców atakujących systemy, które nadal mają funkcję Screen Sharing wystawioną do sieci. Niezaktualizowane Maki pozostają narażone.

Zobacz także: Vitalik Buterin popiera bitcoinowy model dla 128 KB dowodów płatności na Ethereum

Ryzyko cryptojackingu z użyciem Monero

Opisana kampania ma charakter cryptojackingu: atakujący wykorzystują cudze zasoby obliczeniowe do kopania kryptowaluty, zachowując dla siebie wszystkie nagrody wypracowane przez przejęty sprzęt. Koszty – energia, zużycie podzespołów, spadek wydajności – ponosi ofiara.

Monero pozostaje atrakcyjne w tego typu nadużyciach dzięki silnym mechanizmom prywatności, które utrudniają śledzenie przepływów środków w porównaniu z przejrzystymi łańcuchami bloków.

Dla atakujących oznacza to możliwość zamiany długotrwałego dostępu do skompromitowanego sprzętu na przychody z kopania, które są znacznie trudniejsze do przeanalizowania i powiązania z konkretnymi osobami.

Firma Bitdefender niedawno wykryła pirackie kopie gry „The Odyssey” zawierające malware Lumma Stealer, podczas gdy w innych kampaniach wykorzystywano fałszywe strony z CAPTCHA, mobilne aplikacje SparkKitty, tapety o tematyce gamingowej oraz zainfekowane paczki Pythona. W części ataków złośliwe strony były dodatkowo routowane przez BNB Chain. Metody dystrybucji stale ewoluują.

Cryptojacking od lat koncentruje się wokół Monero, ponieważ przestępcy mogą rozproszyć proces kopania na wiele przejętych urządzeń, bez konieczności bezpośredniego okradania portfela ofiary. Zmienny jest punkt wejścia do ataku, lecz sam model pozostaje ten sam: przejąć sprzęt, wykorzystać jego moc obliczeniową i przekierować nagrody z kopania na adres kontrolowany przez napastnika.

Przeczytaj następną analizę: OpenAI miało rozwiązać trzeci zespół ds. bezpieczeństwa przed planowanym debiutem giełdowym

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Górnicy Monero atakują komputery Mac przez lukę w uwierzytelnianiu Apple Screen Sharing | Yellow