Tin tặc đang lợi dụng một lỗ hổng trong tính năng Screen Sharing (Chia sẻ Màn hình) của macOS để giành quyền root trên các máy Mac phơi lộ ra internet và cài phần mềm đào Monero (XMR).
Các điểm chính:
- Cơ quan chức năng Hà Lan ghi nhận việc khai thác chủ động lỗ hổng CVE-2026-65400 trên các máy Mac mở cổng Screen Sharing qua port 5900.
- Kẻ tấn công chiếm quyền root và cài trình đào Monero; mã khai thác mẫu (proof-of-concept) công khai đã xuất hiện.
- Apple đã phát hành bản vá lỗi xác thực trong macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9.
Chiến dịch đào Monero trên macOS
Trung tâm An ninh Mạng Quốc gia Hà Lan (NCSC) cho biết ngày 12/8 rằng họ đã nhận được nhiều báo cáo về việc khai thác lỗ hổng trên nhiều máy Mac khác nhau. Kẻ tấn công chiếm quyền đặc quyền root và cài đặt phần mềm đào Monero, trong khi tất cả các hệ thống bị ảnh hưởng đều phơi lộ dịch vụ Screen Sharing qua port 5900.
Lỗ hổng này, được định danh CVE-2026-65400 với điểm nguy cơ CVSS 7,1, bắt nguồn từ việc quản lý trạng thái không chuẩn trong quá trình xác thực của Screen Sharing. Đáng chú ý, hệ thống không cần đến mật khẩu hợp lệ để cho phép truy cập.
Để khắc phục, Apple đã tăng cường các cơ chế kiểm tra xác thực và phát hành bản vá ngày 6/8 cho macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. NCSC cảnh báo thêm rằng mã khai thác minh họa đang được chia sẻ rộng rãi, khiến rào cản tấn công thấp hơn đáng kể đối với những hệ thống vẫn mở Screen Sharing ra internet. Các máy Mac chưa cài đặt bản vá tiếp tục nằm trong vùng rủi ro.
Bài liên quan: Vitalik Buterin ủng hộ mô hình Bitcoin cho bằng chứng thanh toán Ethereum 128 KB
Rủi ro cryptojacking Monero
Chiến dịch này là một dạng cryptojacking: kẻ tấn công âm thầm sử dụng tài nguyên tính toán của người khác để đào tiền mã hóa, nhưng toàn bộ phần thưởng lại chảy về ví của kẻ kiểm soát hệ thống. Nạn nhân phải gánh chi phí điện năng, hao mòn phần cứng và suy giảm hiệu năng.
Monero từ lâu là mục tiêu ưa thích của các chiến dịch kiểu này vì đặc tính ẩn danh cao, khiến việc truy vết dòng tiền khó khăn hơn nhiều so với các blockchain minh bạch. Nhờ vậy, kẻ tấn công có thể biến quyền truy cập kéo dài vào hệ thống bị xâm nhập thành nguồn doanh thu đào coin khó lần theo.
Bitdefender gần đây phát hiện các bản sao lậu của tựa game “The Odyssey” cài cắm mã độc Lumma Stealer, trong khi những chiến dịch khác lại dùng trang CAPTCHA giả, ứng dụng di động SparkKitty, hình nền chủ đề game và gói Python bị chỉnh sửa. Một số cuộc tấn công còn chuyển hướng nạn nhân qua các trang độc hại trên BNB Chain. Kỹ thuật thay đổi liên tục, khiến việc phòng thủ ngày càng phức tạp.
Các chiến dịch cryptojacking nhiều lần lấy Monero làm trung tâm vì kẻ tấn công có thể phân tán quá trình đào trên hàng loạt thiết bị bị chiếm đoạt mà không cần trực tiếp rút tiền trong ví của nạn nhân. Điểm xâm nhập có thể khác nhau, nhưng mô hình cốt lõi không thay đổi: xâm phạm thiết bị, tiêu thụ tài nguyên và điều hướng phần thưởng đào coin về địa chỉ do kẻ tấn công kiểm soát.
Bài tiếp theo: OpenAI bị cho là đã giải tán đội an toàn thứ ba trước thềm niêm yết công khai





