Tin tặc đang khai thác một lỗ hổng trong tính năng Screen Sharing của Apple macOS để giành quyền root trên các máy Mac phơi ra internet và cài đặt phần mềm đào Monero (XMR).
Các điểm chính:
- Cơ quan chức năng Hà Lan phát hiện việc khai thác tích cực CVE-2026-65400 trên các máy Mac mở Screen Sharing qua cổng 5900.
- Kẻ tấn công giành quyền root và cài đặt trình đào Monero, trong khi mã khai thác minh chứng (proof-of-concept) đã được công khai.
- Apple đã vá lỗ hổng xác thực này trong macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9.
Chiến dịch tấn công Monero trên macOS
Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC) cho biết trong thông cáo ngày 12/8 rằng họ đã nhận được báo cáo về việc khai thác lỗ hổng trên nhiều máy Mac khác nhau. Theo đó, kẻ tấn công chiếm được đặc quyền root và cài đặt phần mềm đào Monero, với điểm chung là các hệ thống này đều mở cổng 5900 cho Screen Sharing ra ngoài internet.
Lỗ hổng, được gán mã CVE-2026-65400 và có điểm nghiêm trọng CVSS 7,1, xuất phát từ việc quản lý trạng thái không chuẩn trong quy trình xác thực của Screen Sharing. Cơ chế này cho phép vượt qua bước nhập mật khẩu hợp lệ.
Apple đã tăng cường các bước kiểm tra xác thực và phát hành bản vá ngày 6/8 cho macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. NCSC cảnh báo mã khai thác minh chứng đã được lan truyền công khai, hạ thấp rào cản cho những kẻ tấn công nhắm vào các hệ thống vẫn để Screen Sharing lộ ra internet. Các máy Mac chưa cập nhật vá lỗi tiếp tục đối mặt rủi ro bị chiếm quyền.
Xem thêm: Vitalik Buterin ủng hộ mô hình Bitcoin cho bằng chứng thanh toán Ethereum 128 KB
Rủi ro cryptojacking Monero
Chiến dịch này là một dạng cryptojacking, trong đó kẻ tấn công bí mật tận dụng tài nguyên tính toán của người khác để đào tiền mã hóa và giữ toàn bộ phần thưởng thu được, trong khi chi phí điện, hao mòn phần cứng và suy giảm hiệu năng do nạn nhân gánh chịu.
Monero đặc biệt hấp dẫn cho kiểu lạm dụng này vì các tính năng ẩn danh khiến việc lần theo dòng tiền trở nên khó khăn hơn nhiều so với giao dịch trên các blockchain công khai, minh bạch.
Điều đó giúp kẻ tấn công có thể chuyển hóa việc duy trì quyền truy cập lâu dài vào phần cứng bị xâm nhập thành doanh thu đào coin với dòng tiền khó lần vết hơn.
Gần đây, Bitdefender phát hiện bản sao lậu của trò chơi “The Odyssey” bị cài cắm mã độc Lumma Stealer, trong khi các chiến dịch khác bị ghi nhận đã sử dụng trang CAPTCHA giả, ứng dụng di động SparkKitty, bộ hình nền chủ đề game và các gói Python bị chỉnh sửa. Một số cuộc tấn công còn chuyển hướng nạn nhân qua các trang độc hại chạy trên BNB Chain. Phương thức tấn công liên tục thay đổi.
Cryptojacking nhiều lần xoay quanh Monero vì kẻ tấn công có thể phân tán khối lượng đào lên hàng loạt thiết bị bị chiếm quyền mà không cần trực tiếp trộm tài sản trong ví của nạn nhân. Điểm đột nhập có thể khác nhau, nhưng mô hình cốt lõi không đổi: xâm nhập thiết bị, tiêu thụ tài nguyên và chuyển phần thưởng đào về ví do kẻ tấn công kiểm soát.
Bài tiếp theo: OpenAI bị cho là đã giải tán nhóm an toàn thứ ba trước thềm IPO





