Saldırganlar, Apple’ın macOS Ekran Paylaşımı bileşenindeki bir güvenlik açığını kullanarak internete açık Mac’lerde kök (root) yetkisi elde ediyor ve gizlice Monero (XMR) madencilik yazılımı kuruyor.
Öne çıkan başlıklar:
- Hollanda makamları, Ekran Paylaşımı’nı 5900 portu üzerinden dış dünyaya açan Mac’lerde CVE-2026-65400 açığının aktif şekilde istismar edildiğini tespit etti.
- Saldırganlar kök yetkisi kazanarak Monero madencileri kurdu; açığa ilişkin herkese açık proof‑of‑concept kodları da dolaşımda.
- Apple, kimlik doğrulama açığını macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 sürümleriyle yamaladı.
macOS’te Monero Madenciliği Saldırıları
Hollanda Ulusal Siber Güvenlik Merkezi (NCSC), 12 Ağustos’ta yaptığı açıklamada, birden fazla Mac’te söz konusu açığın aktif biçimde kullanıldığına dair ihbarlar aldığını, saldırganların kök ayrıcalıkları elde ederek Monero madencilik yazılımı yüklediğini bildirdi. Tespit edilen tüm sistemler 5900 portu üzerinden Ekran Paylaşımı’nı internete açık tutuyordu.
CVE-2026-65400 olarak izlenen zafiyet, CVSS ölçeğinde 7,1 şiddet puanına sahip ve Ekran Paylaşımı kimlik doğrulama sürecindeki hatalı durum yönetiminden kaynaklanıyor. Etkilenmiş sürümlerde geçerli bir parola girilmesine gerek kalmıyordu.
Apple, doğrulama kontrollerini sıkılaştırarak 6 Ağustos’ta macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 için düzeltme güncellemeleri yayımladı. NCSC ayrıca, açığa ilişkin herkese açık proof‑of‑concept kodlarının dolaşımda olduğuna dikkat çekerek, Ekran Paylaşımı’nı hâlâ internete açık tutan ve güncellenmemiş sistemlere yönelik saldırı eşiklerinin düştüğü uyarısında bulundu. Yamalanmamış Mac’ler risk altında kalmaya devam ediyor.
Ayrıca bkz.: Vitalik Buterin, 128 KB’lık Ethereum ödeme kanıtları için Bitcoin modelini destekliyor
Monero kaynaklı kripto madenciliği (cryptojacking) riski
Gözlenen faaliyet, klasik bir “cryptojacking” kampanyası niteliği taşıyor: Saldırganlar, başkalarının bilgi işlem kaynaklarını izinsiz kullanarak kripto para üretiyor ve elde edilen tüm ödülleri ele geçirilmiş donanım üzerinden kendilerine yönlendiriyor. Elektrik ve performans maliyeti ise kurbanlara yansıyor.
Monero, bu tür kötüye kullanımlar için hâlâ cazip bir hedef; çünkü güçlü mahremiyet özellikleri, transferlerin şeffaf blokzincirlere kıyasla izlenmesini zorlaştırıyor.
Bu sayede saldırganlar, uzun süreli erişim sağladıkları sistemleri sürekli bir madencilik gelirine dönüştürebiliyor ve bu gelir akışını izini sürmesi güç bir yapıya büründürebiliyor.
Bitdefender, kısa süre önce korsan “The Odyssey” kopyalarında Lumma Stealer zararlısını ortaya çıkarırken; diğer kampanyalarda sahte CAPTCHA sayfaları, SparkKitty adlı mobil uygulamalar, oyun temalı duvar kâğıtları ve ele geçirilmiş Python paketleri kullanıldı. Bazı saldırılar ise kötü amaçlı sayfaları BNB Chain üzerinden yönlendirdi. Saldırı vektörleri sürekli çeşitleniyor.
Cryptojacking vakaları uzun süredir özellikle Monero etrafında yoğunlaşıyor; çünkü saldırganlar, kurbanların cüzdanlarından doğrudan para çalmadan, ele geçirdikleri çok sayıda cihazda madenciliği dağıtık biçimde yürütebiliyor. Giriş noktaları farklı olsa da temel model değişmiyor: Donanımı ele geçir, kaynaklarını tüket ve üretilen madencilik ödüllerini saldırganın kontrol ettiği bir adrese yönlendir.
Sırada: OpenAI’nin halka arz öncesi üçüncü güvenlik ekibini dağıttığı iddia ediliyor





