Cyberprzestępcy wykorzystują lukę w mechanizmie Screen Sharing w macOS – już załataną przez Apple – aby przejmować uprawnienia roota i instalować koparki Monero (XMR). Jednocześnie agent AI zbudował działające exploity w zaledwie cztery godziny.
Najważniejsze informacje:
- Atakujący wykorzystują CVE-2026-65400 na odsłoniętych w sieci Macach, aby zdobyć dostęp root i instalować koparki Monero.
- Calif podaje, że agent AI w cztery godziny stworzył działające exploity dla dwóch luk dających zdalny dostęp root bez uwierzytelnienia.
- Apple załatało błąd, ale holenderskie i amerykańskie instytucje skrajnie różnie oceniają jego wagę w skali CVSS.
Exploit na macOS kopiący Monero
Holenderskie Narodowe Centrum Cyberbezpieczeństwa poinformowało 12 sierpnia, że otrzymało zgłoszenia o aktywnym wykorzystywaniu CVE-2026-65400 na komputerach Mac wystawiających do internetu port 5900 (Screen Sharing). Wszystkie potwierdzone przypadki wyglądały tak samo.
Według agencji „uzyskano dostęp do konta root” oraz „umieszczono koparkę kryptowaluty Monero”. Apple opisuje lukę jako błąd w mechanizmie uwierzytelniania, usunięty poprzez „lepsze zarządzanie stanem” w macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9.
Badacz bezpieczeństwa osxreverser ustalił, że z internetu dostępnych jest około 40 tys. hostów z włączonym Screen Sharing – niemal połowa w Stanach Zjednoczonych, w dużej mierze na łączach domowych. Skala realnie przejętych Maców pozostaje nieznana. Do czasu instalacji łatki użytkownicy powinni wyłączyć Screen Sharing lub zablokować port 5900.
Zobacz także: Anthropic wyprzedza OpenAI o 25 mld dol. wraz z przyspieszeniem wzrostu przychodów
Exploit AI od Calif
Firma Calif zreverse‑engineerowała awaryjną aktualizację Apple i wykorzystała agenta AI do przygotowania działających exploitów na dwie odrębne luki dające zdalny dostęp root przed uwierzytelnieniem. Cały proces zajął cztery godziny. Spółka zapowiedziała, że wstrzymuje się z publikacją szczegółów technicznych dotyczących CVE-2026-65400, ponieważ opracowanie exploita okazało się „zbyt łatwe”.
Serwis Ars Technica zwraca uwagę, że dostęp root może być użyty nie tylko do kopania kryptowalut, lecz także do kradzieży danych uwierzytelniających. Na razie brak jednak publicznych dowodów na inne nadużycia niż kryptokopanie.
Holenderska agencja oceniła CVE-2026-65400 na 7,1 w skali CVSS v3, podczas gdy CISA – w ramach programu wzbogacania danych dla National Vulnerability Database – przypisała tej samej luce wynik 9,8. To różnica aż 2,7 punktu między dwoma krajowymi organami.
NIST nie opublikował jeszcze własnej oceny, a osobny wynik 9,6, cytowany w innych źródłach, nie pokrywa się z żadną z powyższych klasyfikacji.
Apple ogłosiło biuletyn bezpieczeństwa 6 sierpnia, wskazując jako odkrywcę luki Alfredo Pesoli z Bynario. Holenderska agencja wystosowała pierwsze ostrzeżenie 7 sierpnia, a 12 sierpnia je zaktualizowała – po pojawieniu się publicznego proof of concept i potwierdzeniu aktywnego wykorzystywania błędu. Od ujawnienia łatki do pierwszych udokumentowanych ataków minęło sześć dni.
Czytaj dalej: Strata Jane Street na 15 mld dol. kieruje uwagę na jej 990 mln dol. w ETF-ach na Bitcoina





