Хакеры активно используют уязвимость в службе удалённого доступа Apple macOS Screen Sharing, получая root-доступ к уязвимым Mac и устанавливая ПО для майнинга Monero (XMR).
Главное:
- Нидерландские власти зафиксировали эксплуатацию уязвимости CVE-2026-65400 на Mac c открытым Screen Sharing через порт 5900.
- Злоумышленники получали права суперпользователя и разворачивали майнеры Monero; в сети уже доступен публичный proof-of-concept.
- Apple закрыла брешь в аутентификации в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Атака на macOS с майнингом Monero
Национальный центр кибербезопасности Нидерландов заявил 12 августа, что получил ряд сообщений о реальных атаках на множество Mac: злоумышленники получали привилегии root и устанавливали майнеры Monero. Все пострадавшие системы имели открытый наружу порт 5900.
Уязвимость CVE-2026-65400 имеет оценку опасности CVSS 7,1 и связана с ошибочным управлением состояниями во время аутентификации в Screen Sharing. Система допускала вход без ввода корректного пароля.
Apple ужесточила проверки аутентификации и 6 августа выпустила патчи для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. NCSC также предупредил, что в открытом доступе уже распространяется proof-of-concept-код, что серьёзно снижает порог входа для атакующих на системы, продолжающие публиковать Screen Sharing в интернет. Необновлённые Mac остаются под угрозой.
Также по теме: Виталик Бутерин поддержал биткоин-модель для 128 КБ-доказательств платежей в Ethereum
Риски скрытого майнинга Monero
Текущая кампания — классический кейс криптоджекинга: злоумышленники используют вычислительные мощности чужих устройств для майнинга криптовалюты, присваивая все вознаграждения. Затраты на электричество и износ оборудования ложатся на жертву.
Monero остаётся привлекательной целью для таких схем из‑за развитых функций конфиденциальности, усложняющих отслеживание транзакций по сравнению с прозрачными блокчейнами.
Для атакующих это удобный способ монетизировать длительный несанкционированный доступ к «железу», превращая его ресурсы в майнинговый поток, который значительно сложнее отследить.
Исследователи из Bitdefender недавно выявили пиратские копии «The Odyssey» с встроенным Lumma Stealer, а другие кампании использовали поддельные CAPTCHA-страницы, мобильные приложения SparkKitty, игровые обои и вредоносные Python-пакеты. В ряде случаев трафик к вредоносным страницам маршрутизировался через BNB Chain. Набор приёмов постоянно эволюционирует.
Криптоджекинг традиционно фокусируется на Monero, поскольку майнинг можно распределить по тысячам скомпрометированных устройств, не залезая напрямую в криптокошельки жертв. Точка входа иная, но модель одинакова: взломать железо, выжать из него максимум ресурсов и перенаправить майнинговые вознаграждения на адрес, контролируемый атакующим.
Читайте далее: OpenAI якобы распустила третью команду по безопасности перед потенциальным IPO





