Хакери активно експлуатують уразливість у службі Screen Sharing в операційній системі Apple macOS, отримуючи root-доступ до незахищених Mac та встановлюючи програмне забезпечення для майнінгу Monero (XMR).
Основне:
- Нідерландські органи зафіксували активну експлуатацію CVE-2026-65400 на Mac, які відкривають Screen Sharing через порт 5900.
- Зловмисники отримують root-доступ та розгортають майнери Monero; у відкритому доступі вже є proof-of-concept код.
- Apple усунула помилку автентифікації в macOS Tahoe 26.6.1, Sequoia 15.7.9 та Sonoma 14.8.9.
Атака на macOS із майнінгом Monero
Національний центр кібербезпеки Нідерландів (NCSC) повідомив 12 серпня, що отримав низку сигналів про цілеспрямовану експлуатацію вразливості на багатьох Mac. Нападники отримували права суперкористувача (root) і встановлювали софт для майнінгу Monero. У всіх зафіксованих випадках машини були відкриті у мережу через порт 5900.
Уразливість, яка відстежується під індексом CVE-2026-65400, має оцінку критичності 7,1 за шкалою CVSS. Проблема виникає через некоректне керування станами під час процесу автентифікації у Screen Sharing, що дозволяло обійти вимогу введення коректного пароля — фактично доступ міг бути отриманий без жодних облікових даних.
Apple посилила перевірки під час автентифікації та 6 серпня випустила оновлення безпеки для macOS Tahoe 26.6.1, Sequoia 15.7.9 та Sonoma 14.8.9. NCSC також попереджає, що у відкритому доступі вже поширюється proof-of-concept експлойт, що суттєво знижує бар’єр входу для кіберзлочинців, які полюють на системи з ввімкненим і відкритим у мережу Screen Sharing. Непатчені Mac залишаються у зоні підвищеного ризику.
Також читайте: Віталік Бутерін підтримав біткоїн-модель для 128 KB-доказів оплати в Ethereum
Ризики криптоджекінгу з Monero
Фіксована кампанія має характер криптоджекінгу: зловмисники використовують обчислювальні ресурси чужих пристроїв для майнінгу криптовалют, залишаючи всі нагороди собі. Витрати на електроенергію, зношення обладнання та втрату продуктивності несе виключно жертва.
Monero й надалі залишається привабливою ціллю для таких схем завдяки розвиненим функціям конфіденційності, які суттєво ускладнюють відстеження транзакцій порівняно з «прозорими» блокчейнами. Це дає нападникам можливість перетворити тривалий прихований доступ до зараженого обладнання на стабільний потік майнінгового доходу, який складніше відстежити та прив’язати до конкретних осіб.
Дослідники з Bitdefender нещодавно виявили піратські копії «The Odyssey» із вбудованим Lumma Stealer. Інші кампанії використовували фейкові сторінки з CAPTCHA, мобільні застосунки SparkKitty, шпалери з ігровою тематикою та скомпрометовані пакети Python. Частина атак перенаправляла шкідливий трафік через BNB Chain. Інструменти та способи поширення постійно еволюціонують.
Криптоджекінг зосереджується на Monero вже не вперше. Модель приваблива тим, що замість прямого викрадення коштів із гаманця жертви зловмисники масово захоплюють пристрої та «розмазують» майнінг по тисячах чи мільйонах машин. Суть залишається незмінною: компрометувати обладнання, вичавлювати його ресурси та перенаправляти майнінгові винагороди на адреси під контролем атакувальників.
Читайте далі: OpenAI, за повідомленнями, розпустила третю команду з безпеки перед виходом на біржу





