Apple исправила уязвимость в macOS, которая использовалась для майнинга Monero.
cryptonewsПодтверждена активная эксплуатация уязвимостей в незащищенных системах macOS.
Национальное управление кибербезопасности Нидерландов (NCSC) 12 августа обновило свое предупреждение, подтвердив активную эксплуатацию уязвимости CVE-2026-65400 на нескольких системах с открытым доступом к интернету портом 5900. Во всех зарегистрированных случаях злоумышленники получили root-доступ и установили майнер Monero. Ведомство не раскрыло количество скомпрометированных компьютеров Mac и не назвало имена злоумышленников.
6 августа Apple исправила уязвимость CVE-2026-65400 в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Компания описала её как уязвимость аутентификации, вызванную некорректным управлением состоянием, которая могла позволить злоумышленнику в сети получить доступ к функции «Совместное использование экрана» без действительных учетных данных.
Компания Huntress, специализирующаяся на информационной безопасности, обнаружила, что уязвимость затрагивает процесс аутентификации с помощью защищенного удаленного пароля, используемый функцией «Демонстрация экрана» в macOS. Анализ показал, что злоумышленник может заставить службу обрабатывать неаутентифицированное соединение как аутентифицированное и получить привилегированный доступ.
Поскольку эксплуатация уязвимости происходит до обычной аутентификации, Хантресс заявила, что изменение пароля для совместного использования экрана, отключение устаревшей аутентификации VNC или удаление авторизованных учетных записей пользователей не устраняют уязвимость. Рекомендуемое решение — установить последнее обновление безопасности Apple или отключить совместное использование экрана до тех пор, пока система не будет обновлена.
Обнаружены десятки тысяч компьютеров Mac, размещенных на хостинге.
Исследователь Huntress Райан Доуд заявил, что поиск в Censys выявил «десятки тысяч потенциально уязвимых хостов». Эта оценка охватывает компьютеры Mac, которые, по-видимому, были подключены к интернету, и не должна интерпретироваться как десятки тысяч подтвержденных случаев взлома.
Риск особенно актуален для компьютеров Mac, размещенных на хостинге без операционной системы, включая Mac mini, арендуемые для удаленной работы. Хантресс отметил, что в некоторых средах хостинга службы совместного использования экрана доступны на недавно подготовленных машинах, что увеличивает поверхность атаки, когда системы еще не получили обновления Apple от 6 августа.
В настоящее время уязвимость имеет критическую оценку 9,8 по шкале CVSS, составленной CISA, и, согласно текущей оценке, не требует никаких привилегий или взаимодействия с пользователем. Национальная база данных уязвимостей показывает, что CISA повысила оценку 14 августа после первоначального присвоения более низкого уровня серьезности.
Компрометированная инфраструктура использована для криптоджекинга
В голландских случаях речь шла о криптоджекинге, а не о краже учетных данных кошельков. Злоумышленники использовали вычислительные ресурсы взломанных компьютеров Mac для майнинга Monero после получения root-прав. NCSC не раскрыла информацию о программном обеспечении для майнинга, адресах пулов, кошельках злоумышленников и полученных доходах в XMR.
Monero неоднократно фигурировала в кампаниях по криптоджекингу, поскольку её можно добывать с помощью обычного вычислительного оборудования. Между тем, на момент публикации Monero (XMR) торговалась примерно по 414 долларов, что указывает на рост менее чем на 1% за последние 24 часа и почти на 5% за последние 7 дней. 
Восстановление и перспективы
Первоочередная задача — обновление компьютеров Mac, работающих под управлением уязвимых версий Sonoma, Sequoia и Tahoe. Системы, напрямую подключенные к интернету через функцию «Совместное использование экрана», подвергаются наиболее очевидному задокументированному риску, хотя Huntress рекомендует обновлять компьютеры Mac даже в тех случаях, когда администраторы считают, что эта служба отключена.
Голландский Национальный центр кибербезопасности (NCSC) подтвердил факт эксплуатации уязвимости, но не назвал источник кампании и не опубликовал индикаторы, идентифицирующие инфраструктуру майнинга Monero. Дальнейшая информация от специалистов по реагированию на инциденты может прояснить масштабы атак до того, как Apple выпустила исправление от 6 августа.
Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.