Зловмисники експлуатують виправлену Apple уразливість в механізмі Screen Sharing у macOS, щоб отримати права root і встановлювати майнери Monero (XMR), тоді як агент ШІ зміг побудувати робочі експлойти всього за чотири години.
Ключові факти:
- Атакувальники зловживають CVE-2026-65400 на відкритих у мережу Mac для отримання доступу root і встановлення майнерів Monero.
- Calif заявляє, що агент ШІ за чотири години згенерував робочі експлойти для двох доавтентифікаційних root-уразливостей.
- Apple вже випустила патч, однак нідерландські та американські відомства різко розійшлися в оцінці серйозності уразливості за CVSS.
Експлойт Monero під macOS
Національний центр кібербезпеки Нідерландів повідомив 12 серпня, що отримав звіти про активну експлуатацію CVE-2026-65400 на Mac, які мають у відкритому доступі порт 5900. У всіх підтверджених випадках атака мала однаковий сценарій.
За даними відомства, у всіх інцидентах «було отримано доступ root» та «було розміщено криптомайнер Monero». Apple описує проблему як помилку в механізмі автентифікації, яку виправили поліпшеним керуванням станом у macOS Tahoe 26.6.1, Sequoia 15.7.9 та Sonoma 14.8.9.
Дослідник безпеки osxreverser підрахував, що у відкритому доступі перебуває близько 40 000 хостів Screen Sharing, майже половина — у США, значна частина — на домашніх підключеннях. Кількість уже скомпрометованих Mac наразі невідома. До встановлення патча користувачам радять вимкнути Screen Sharing або заблокувати порт 5900 на рівні мережі.
Також читайте: Anthropic обігнала OpenAI на $25 млрд на тлі прискорення зростання виручки
Експлойт ШІ від Calif
Компанія Calif провела реверсинг позапланового оновлення Apple і залучила агента штучного інтелекту, щоб згенерувати робочі експлойти для двох окремих віддалених root-уразливостей, які не потребують автентифікації. Увесь процес зайняв близько чотирьох годин. У Calif заявили, що поки що не розкриватимуть технічних деталей CVE-2026-65400, оскільки створити експлойт виявилося занадто просто і значна частина парку Mac ще не оновлена.
Ars Technica зауважує, що доступ рівня root може використовуватися не лише для майнінгу, а й для викрадення облікових даних, втім наразі немає публічних доказів зловживань, окрім криптомайнінгу.
Нідерландське відомство оцінило CVE-2026-65400 на рівні 7,1 за шкалою CVSS v3, тоді як американська CISA через програму збагачення Національної бази уразливостей виставила 9,8. Таким чином, між національними регуляторами утворився розрив у 2,7 бала.
NIST поки не оприлюднив власної оцінки, а згаданий в інших джерелах бал 9,6 не збігається з цифрами, наведеними національними установами.
Apple опублікувала свій бюлетень 6 серпня та подякувала досліднику Alfredo Pesoli з компанії Bynario. Нідерландський центр видав перше попередження 7 серпня і оновив його 12 серпня — вже після появи публічного proof-of-concept та підтверджених випадків активної експлуатації. Від виходу патча до зафіксованого зловживання минуло шість днів.
Читайте далі: Збиток Jane Street у $15 млрд вивів у фокус її біткоїн-ETF на $990 млн





