Sztuczna inteligencja tworzy exploit na macOS w 4 godziny. Droga do kopania Monero otwarta

A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)
A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)

Atakujący wykorzystują lukę w funkcji Udostępniania ekranu w macOS, którą Apple zdążył już załatać, by przejąć uprawnienia roota i instalować koparki Monero (XMR). Jednocześnie agent AI zbudował działające exploity w zaledwie cztery godziny.

Najważniejsze informacje:

  • Atakujący nadużywają luki CVE-2026-65400 na publicznie wystawionych Macach, by zdobyć uprawnienia roota i instalować koparki Monero.
  • Calif informuje, że agent AI w cztery godziny stworzył działające exploity na dwie zdalne luki typu pre-auth z uprawnieniami roota.
  • Apple wydał już poprawkę, ale holenderskie i amerykańskie instytucje ostro różnią się w ocenie powagi luki (CVSS).

Exploit Monero na macOS

Holenderskie Narodowe Centrum Bezpieczeństwa Cybernetycznego poinformowało 12 sierpnia, że odnotowało zgłoszenia aktywnego wykorzystywania CVE-2026-65400 na komputerach Mac z otwartym do internetu portem 5900. Wszystkie potwierdzone incydenty wyglądały tak samo.

Zgodnie z komunikatem, „konto root zostało użyte”, a na systemie „zainstalowano koparkę kryptowaluty Monero”. Apple opisuje podatność jako błąd w mechanizmie uwierzytelniania, usunięty dzięki poprawionej obsłudze stanów w macOS Tahoe 26.6.1, Sequoia 15.7.9 oraz Sonoma 14.8.9.

Badacz bezpieczeństwa osxreverser wylicza, że z internetu dostępnych jest ok. 40 tys. hostów z włączonym Udostępnianiem ekranu, z czego niemal połowa w Stanach Zjednoczonych, głównie w sieciach domowych. Skala faktycznie przejętych maszyn pozostaje nieznana. Do czasu instalacji łatek użytkownicy powinni wyłączyć Udostępnianie ekranu lub zablokować port 5900.

Zobacz też: Anthropic wyprzedza OpenAI o 25 mld dol. wraz z przyspieszeniem wzrostu przychodów

Exploit AI od Calif

Firma Calif zreverse‑engineerowała awaryjną aktualizację Apple i posłużyła się agentem AI, aby stworzyć działające exploity na dwie odrębne, zdalne luki typu pre-auth z prawami roota. Cały proces zajął cztery godziny. Spółka zapowiada, że nie ujawni na razie szczegółów technicznych dotyczących CVE-2026-65400, ponieważ przygotowanie exploita okazało się „zbyt proste”, a większość Maców wciąż czeka na aktualizację.

Jak zauważa Ars Technica, dostęp do konta root można wykorzystać nie tylko do kopania kryptowalut, ale również do kradzieży poświadczeń logowania. Publicznie udostępnione dowody nadużyć na razie dotyczą jednak wyłącznie cryptominingu.

Holenderska agencja ocenia CVE-2026-65400 na 7,1 w skali CVSS v3, podczas gdy amerykańska CISA – na 9,8, w ramach programu zasilającego National Vulnerability Database. To różnica aż 2,7 punktu między ocenami dwóch instytucji państwowych.

NIST wciąż nie przyznał własnej oceny, a osobna wartość 9,6 pojawiająca się w innych źródłach nie pokrywa się z danymi z cytowanych instytucji.

Apple opublikował swój biuletyn bezpieczeństwa 6 sierpnia, dziękując za zgłoszenie podatności Alfredo Pesoli z firmy Bynario. Holenderska agencja wydała pierwsze ostrzeżenie 7 sierpnia, a 12 sierpnia je zaktualizowała, po upublicznieniu proof of concept i potwierdzeniu aktywnych ataków. Od publikacji łatki do wykorzystywania luki w praktyce minęło więc sześć dni.

Czytaj dalej: Strata Jane Street rzędu 15 mld dol. kieruje uwagę na jej 990 mln dol. w ETF-ach bitcoinowych

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Sztuczna inteligencja tworzy exploit na macOS w 4 godziny. Droga do kopania Monero otwarta | Yellow