Злоумышленники эксплуатируют уже исправленную компанией Apple уязвимость в механизме Screen Sharing на macOS, чтобы получать права root и устанавливать майнеры Monero (XMR). Параллельно исследователи показали, что агент на базе ИИ сумел за четыре часа создать рабочие эксплойты под эту дыру.
Главное:
- Атакующие задействуют CVE-2026-65400 на открытых в интернет Mac‑компьютерах, получая root‑доступ и устанавливая майнеры Monero.
- По данным Calif, агент на основе ИИ за четыре часа сгенерировал рабочие эксплойты для двух удалённых уязвимостей с повышением привилегий до root до аутентификации.
- Apple закрыла дыру патчем, но голландские и американские регуляторы резко разошлись в оценке её критичности по CVSS.
Эксплойт Monero на macOS
Национальный центр кибербезопасности Нидерландов сообщил 12 августа, что получил сообщения об активной эксплуатации CVE-2026-65400 на Mac‑компьютерах с открытым в интернет портом 5900. Во всех подтверждённых случаях атаки шли по одной и той же схеме.
По данным ведомства, «был получен доступ с правами root» и «на системе был установлен майнер криптовалюты Monero». Apple классифицирует уязвимость как проблему с аутентификацией и утверждает, что устранила её за счёт улучшенного управления состояниями в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Исследователь безопасности osxreverser подсчитал, что в интернет из глобальной сети доступны порядка 40 000 хостов с включённым Screen Sharing, почти половина из них — в США, причём многие подключены через домашние сети. Масштабы компрометации пока не ясны. До установки обновлений пользователям рекомендуют отключить Screen Sharing или хотя бы закрыть порт 5900.
Также по теме: Anthropic обгоняет OpenAI на $25 млрд на фоне ускорения роста выручки
Эксплойт на ИИ от Calif
Компания Calif проанализировала внеплановое обновление Apple методом реверс‑инжиниринга и привлекла ИИ‑агента, чтобы автоматически разработать рабочие эксплойты для двух разных удалённых уязвимостей, дающих root‑доступ без предварительной аутентификации. Весь процесс занял четыре часа.
В Calif заявили, что намеренно не публикуют технические детали по CVE-2026-65400 до тех пор, пока подавляющее большинство Mac не будет обновлено, поскольку воспроизвести эксплойт оказалось «слишком просто».
Издание Ars Technica отмечает, что доступ уровня root может быть использован не только для майнинга, но и для кражи учётных данных, хотя на данный момент в публичном поле нет подтверждений других сценариев злоупотребления, кроме криптомайнинга.
Голландский регулятор оценил CVE-2026-65400 в 7,1 балла по шкале CVSS v3. Американское агентство CISA, напротив, через свою программу обогащения данных для National Vulnerability Database присвоило уязвимости оценку 9,8. Таким образом, расхождение между национальными органами составило 2,7 пункта.
NIST пока не опубликовал собственный балл, а фигурирующая в некоторых источниках оценка 9,6 не совпадает с цифрами, приведёнными официальными структурами.
Apple выпустила совет по безопасности 6 августа и поблагодарила за обнаружение бага Альфредо Песоли из компании Bynario. Голландский центр кибербезопасности опубликовал первое предупреждение 7 августа и обновил его 12 августа, когда появились публичный proof of concept и подтверждения активной эксплуатации. Таким образом, открытый промежуток от выхода патча до зафиксированного боевого применения эксплойта составил шесть дней.
Читайте далее: Убыток Jane Street в $15 млрд привлёк внимание к её $990 млн в Bitcoin‑ETF





