Apple выпустила обновление безопасности, закрывающее критическую уязвимость в функции Screen Sharing ОС macOS. Как сообщил Национальный центр кибербезопасности Нидерландов (NCSC), злоумышленники активно использовали эту брешь для получения root-доступа на подключённых к интернету Mac и установки программного обеспечения для майнинга Monero.
Уязвимость получила идентификатор CVE-2026-65400. Патч был выпущен 6 августа в версиях macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Причиной стало некорректное управление состоянием в процессе аутентификации Secure Remote Password, который использует Screen Sharing. По данным Huntress, атакующий мог заставить систему считать неаутентифицированное соединение авторизованным и получить привилегированный доступ до того, как сработают стандартные защитные механизмы.
NCSC 12 августа обновил уведомление, подтвердив активную эксплуатацию CVE-2026-65400 на нескольких системах с открытым в интернет портом 5900. Во всех зафиксированных случаях злоумышленники получали root-доступ и устанавливали майнер Monero. Число пострадавших машин и лица, стоящие за атаками, не раскрываются.
Агентство кибербезопасности и защиты инфраструктуры США (CISA) 14 августа повысило оценку уязвимости с 7,1 до 9,8 по шкале CVSS. Согласно актуальной оценке, для эксплуатации не требуются привилегии или взаимодействие с пользователем. Huntress, в свою очередь, обнаружила десятки тысяч потенциально уязвимых хостов, прежде всего среди размещённых в облаке «голых» Mac mini, которые арендуются для удалённых задач. В ряде хостинговых окружений Screen Sharing включён на новых машинах по умолчанию, что увеличивает поверхность атаки до установки августовского патча.
В Huntress подчеркнули, что смена пароля Screen Sharing, отключение legacy-аутентификации VNC или удаление авторизованных пользователей не устраняют уязвимость, поскольку эксплуатация происходит до обычной аутентификации. Специалисты рекомендуют установить последнее обновление Apple или полностью отключить Screen Sharing до применения патча.
Monero снова оказался в центре криптоджекинговой кампании: его можно добывать на обычном компьютерном оборудовании, а транзакции сложнее отследить. По данным на момент публикации, XMR торговался около $414, прибавляя менее 1% за сутки и почти 5% за неделю. Вся сеть Monero генерирует около 432 XMR в день, что эквивалентно примерно $179 тыс., распределяемым между всеми майнерами. NCSC не раскрыл ни конкретное майнинговое ПО, ни адреса пулов, ни кошельки злоумышленников.