Хакеры эксплуатируют уязвимость в модуле удалённого доступа Apple macOS Screen Sharing, чтобы получать права root на открытых в интернет Mac и устанавливать майнер Monero (XMR).
Ключевые факты:
- Нидерландские власти зафиксировали активную эксплуатацию CVE-2026-65400 на Mac, где Screen Sharing доступен через порт 5900.
- Злоумышленники получали права суперпользователя и устанавливали майнеры Monero; в открытом доступе уже есть рабочий proof‑of‑concept.
- Apple закрыла брешь аутентификации в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Атака на macOS с установкой майнера Monero
Национальный центр кибербезопасности Нидерландов сообщил 12 августа, что получил ряд заявлений об активной эксплуатации уязвимости на множестве Mac. Во всех случаях злоумышленники получали root‑доступ и разворачивали программное обеспечение для добычи Monero. Все скомпрометированные системы имели открытый в интернет порт 5900.
Уязвимость CVE-2026-65400 получила оценку 7,1 по шкале CVSS и связана с некорректным управлением состояниями в процессе аутентификации Screen Sharing. Для входа не требовался действительный пароль.
Apple ужесточила проверки при аутентификации и 6 августа выпустила обновления безопасности для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. По данным NCSC, в сети уже распространяется публичный proof‑of‑concept, что существенно снижает порог входа для атакующих, нацеленных на системы с открытым Screen Sharing. Необновлённые Mac остаются уязвимыми.
Также по теме: Виталик Бутерин поддержал биткоин-модель для 128 KB доказательств платежей в Ethereum
Риски криптоджекинга с Monero
Текущая кампания — классический криптоджекинг: злоумышленники используют чужие вычислительные мощности для майнинга криптовалюты, присваивая весь добытый объём. Затраты — электроэнергия, износ оборудования, снижение производительности — ложатся на жертву.
Monero остаётся одной из ключевых целей для таких схем благодаря сильной приватности: транзакции сложнее отследить, чем движение средств в публичных блокчейнах с прозрачным реестром.
Это позволяет превращать длительный несанкционированный доступ к скомпрометированному оборудованию в устойчивый поток майнингового дохода, который труднее отследить и связать с конкретными лицами.
Исследователи Bitdefender недавно выявили пиратские копии игры “The Odyssey” с внедрённым трояном Lumma Stealer, а в других кампаниях использовались поддельные CAPTCHA‑страницы, мобильные приложения SparkKitty, игровые обои и компрометированные пакеты Python. Часть вредоносного трафика дополнительно проксировалась через BNB Chain. Тактики злоумышленников постоянно меняются.
Криптоджекинг уже не раз фокусировался на Monero: злоумышленники могут распределять майнинг между большим числом захваченных устройств, не залезая напрямую в криптокошельки жертв. Точка входа иная, но модель та же: взломать железо, выжать из него максимум ресурсов и перенаправить вознаграждение за майнинг на контролируемые ими адреса.
Читайте далее: OpenAI якобы распустила третью команду по безопасности накануне возможного IPO





