Tin tặc đang lợi dụng một lỗ hổng trong tính năng Screen Sharing trên macOS – vốn đã được Apple vá – để chiếm quyền root và cài trình đào Monero (XMR), trong khi một tác nhân AI có thể phát triển mã khai thác hoàn chỉnh chỉ trong bốn giờ.
Các ý chính:
- Tin tặc đang khai thác CVE-2026-65400 trên các máy Mac mở cổng ra internet để chiếm quyền root và cài trình đào Monero.
- Calif cho biết một tác nhân AI đã tạo được mã khai thác hoạt động cho hai lỗi root từ xa trước xác thực chỉ trong bốn giờ.
- Apple đã phát hành bản vá, nhưng cơ quan Hà Lan và Mỹ lại chấm điểm CVSS chênh lệch đáng kể cho lỗ hổng này.
Khai thác Monero trên macOS
Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC) cho biết ngày 12/8 rằng họ đã nhận được báo cáo về việc CVE-2026-65400 bị khai thác thực tế trên các máy Mac mở cổng 5900 ra internet. Tất cả các ca ghi nhận đều có cùng mô-típ tấn công.
Cơ quan này cho hay “tài khoản root đã bị truy cập” và “một trình đào tiền mã hóa Monero đã được cài đặt”, trong khi Apple mô tả lỗi là vấn đề xác thực, đã được khắc phục thông qua cải thiện quản lý trạng thái trong macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9.
Nhà nghiên cứu bảo mật osxreverser ước tính có khoảng 40.000 máy bật Screen Sharing có thể truy cập trực tiếp từ internet, gần một nửa đặt tại Mỹ, với phần lớn là kết nối dân cư. Số lượng máy Mac đã bị xâm nhập hiện chưa được xác định. Trước khi cập nhật bản vá, người dùng được khuyến nghị tắt Screen Sharing hoặc chặn cổng 5900.
Xem thêm: Anthropic vượt OpenAI 25 tỷ USD khi doanh thu tăng tốc
Khai thác AI của Calif
Công ty bảo mật Calif đã dịch ngược bản cập nhật khẩn (out-of-band) của Apple và dùng một tác nhân AI để tạo mã khai thác hoàn chỉnh cho hai lỗ hổng root từ xa trước xác thực khác nhau. Toàn bộ quá trình chỉ mất bốn giờ. Calif cho biết sẽ tạm thời không công bố chi tiết kỹ thuật về CVE-2026-65400 cho đến khi phần lớn máy Mac được vá, vì việc tạo khai thác “quá dễ dàng”.
Theo Ars Technica, với quyền root, kẻ tấn công không chỉ có thể cài trình đào tiền mã hóa mà còn có thể đánh cắp thông tin xác thực, dù hiện chưa có bằng chứng công khai nào cho thấy hoạt động lạm dụng vượt ra ngoài mục đích đào tiền số.
NCSC Hà Lan chấm CVE-2026-65400 ở mức 7,1 theo chuẩn CVSS v3, trong khi CISA của Mỹ – thông qua chương trình bổ sung dữ liệu cho National Vulnerability Database – lại cho điểm tới 9,8, tạo ra khoảng cách 2,7 điểm giữa hai cơ quan quốc gia.
NIST hiện chưa tự công bố điểm số cho lỗ hổng này, và con số 9,6 được nêu ở một số nơi khác cũng không trùng khớp với các nguồn chính thức nói trên.
Apple phát hành khuyến cáo bảo mật ngày 6/8 và ghi nhận công lao Alfredo Pesoli của Bynario, trong khi cơ quan Hà Lan ra cảnh báo đầu tiên ngày 7/8 và cập nhật lại ngày 12/8 sau khi xuất hiện mã khai thác minh họa công khai và có báo cáo lạm dụng thực tế. Như vậy, khoảng thời gian từ bản vá đến khai thác công khai chỉ kéo dài sáu ngày.
Đọc tiếp: Thua lỗ 15 tỷ USD khiến danh mục ETF Bitcoin 990 triệu USD của Jane Street bị soi kỹ





