Злоумышленники эксплуатируют уязвимость в функции Screen Sharing в macOS, уже исправленную Apple, чтобы получить права root и устанавливать майнеры Monero (XMR). Параллельно исследователи показали, что ИИ‑агент смог за четыре часа разработать рабочий эксплойт.
Главное:
- Атаки задействуют CVE-2026-65400 на компьютерах Mac с открытым в интернет портом 5900, позволяя получить root‑доступ и развернуть майнеры Monero.
- Calif сообщает, что ИИ‑агент за четыре часа подготовил рабочие эксплойты для двух удалённых уязвимостей с правами root до аутентификации.
- Apple закрыла брешь, однако оценки серьёзности по CVSS от нидерландского центра и американских властей резко расходятся.
Эксплойт Monero для macOS
Национальный центр кибербезопасности Нидерландов сообщил 12 августа, что получил данные об активной эксплуатации CVE-2026-65400 на Mac, где порт 5900 (Screen Sharing) доступен из интернета. Во всех подтверждённых инцидентах фиксировался один и тот же сценарий.
По данным ведомства, «был получен доступ от имени root» и «на систему был установлен майнер криптовалюты Monero». Apple описывает уязвимость как проблему аутентификации, устранённую улучшенным управлением состоянием в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Исследователь безопасности osxreverser оценил число хостов с включённым Screen Sharing и доступных из интернета примерно в 40 000, почти половина — в США, причём значительная доля — на домашних подключениях. Масштаб фактического компрометирования Mac пока неясен. До установки обновлений пользователям рекомендуют отключить Screen Sharing или заблокировать порт 5900.
Также читайте: Anthropic обгоняет OpenAI на $25 млрд на фоне ускорения выручки
Эксплойт на базе ИИ от Calif
Компания Calif проанализировала внеплановый патч Apple методом реверс‑инжиниринга и задействовала ИИ‑агента для разработки рабочих эксплойтов сразу к двум удалённым уязвимостям с правами root до прохождения аутентификации. Весь процесс занял около четырёх часов.
В Calif заявили, что намеренно не публикуют технические детали CVE-2026-65400, пока большинство Mac не будет обновлено, поскольку создание эксплойта оказалось «слишком простым».
Издание Ars Technica отметило, что полученный root‑доступ может использоваться не только для скрытого майнинга, но и, например, для кражи учётных данных. В публичном поле, однако, пока нет подтверждений иных сценариев злоупотребления, кроме криптомайнинга.
Нидерландский центр оценил CVE-2026-65400 в 7,1 балла по шкале CVSS v3, тогда как американское агентство CISA, через программу обогащения данных для National Vulnerability Database, присвоило уязвимости 9,8 балла. Разрыв между национальными оценками составил 2,7 пункта.
NIST ещё не опубликовал собственную оценку, а фигурирующий в отдельных источниках показатель 9,6 не соответствует официальным данным нацведомств.
Apple выпустила бюллетень по уязвимости 6 августа, указав в числе авторов обнаружения Альфредо Пезоли из компании Bynario. Нидерландский центр впервые предупредил об уязвимости 7 августа и обновил предупреждение 12 августа — после появления публичного proof of concept и сообщений о начале реальных атак. Таким образом, окно от релиза патча до массовой эксплуатации составило шесть дней.
Читайте далее: Убыток Jane Street в $15 млрд выводит её пакет в $990 млн в биткоин-ETF на первый план





