
Уязвимость Screen Sharing в macOS позволила хакерам майнить Monero
Достаточно было оставить Screen Sharing включённым и доступным из открытого интернета — и вплоть до одиннадцати дней назад баг в macOS давал атакующему полный root-доступ без единого пароля. Именно этой лазейкой хакеры воспользовались, чтобы незаметно устанавливать программы для майнинга Monero на взломанные Mac, сообщил Decrypt 17 августа со ссылкой на советник NCSC — голландского Национального центра кибербезопасности.
Уязвимость, известная как CVE-2026-65400 и оценённая в 7,1 балла из 10 по шкале серьёзности, связана с недостаточным управлением состоянием в том, как встроенный в macOS Screen Sharing обрабатывает вход. Из-за ошибки в проверке соединение могло считаться успешно авторизованным даже без действительных учётных данных — этого хватало, чтобы сетевой атакующий полностью пропускал экран входа и сразу получал root, максимальный уровень доступа в macOS. Под угрозой оказывались только те Mac, у которых порт 5900, на котором работает Screen Sharing, был напрямую открыт в интернет — это ошибка конфигурации, а не поведение по умолчанию, но встречается она достаточно часто: голландский NCSC зафиксировал активную эксплуатацию сразу на нескольких системах ещё до публикации своего советника.
Apple выпустила исправление — macOS Sequoia 15.7.9, Sonoma 14.8.9 и Tahoe 26.6.1 — 6 августа, ещё до публикации советника NCSC: обычный разрыв ответственного раскрытия, который закрывается только когда достаточно машин реально ставят обновление. Этот разрыв важен здесь, потому что с 12 августа в открытом доступе ходит рабочий эксплойт — а значит, порог входа в атаку упал с «провести собственное исследование» до «запустить чужой скрипт». Выбор именно Monero, а не более ликвидной монеты, тоже не случаен: заложенная в неё по умолчанию приватность сильно затрудняет отслеживание намайненных средств до конкретного кошелька — а атакующему, майнящему на чужом железе без разрешения, нужно именно это.
Публичных данных о том, сколько именно Mac реально было взломано, пока нет, а собственного заявления от Apple — кроме самих патчей — тоже не поступало: советник NCSC на сегодня остаётся единственным официальным подтверждением того, что эксплуатация шла в реальном мире, а не только в лаборатории исследователей. Но форма каждого подтверждённого случая из советника ясна: сначала root-доступ, затем установка майнера Monero — и ни о какой другой полезной нагрузке пока не сообщалось. Это само по себе показательно. Настолько надёжная точка опоры с root-правами позволила бы куда более разрушительные действия — кражу учётных данных, шифровальщик, перемещение по остальным машинам той же сети, — и то, что атакующие (по крайней мере пока) использовали её только для майнинга, говорит либо об оппортунистической, автоматизированной кампании, а не целевой атаке, либо просто о том, что более опасное применение этого доступа ещё не всплыло публично.
Это не первый случай, когда собственные платформы Apple несли крипто-риски мимо тех, кто ими пользуется: приложение-кошелёк оставалось в App Store целый год, прежде чем Apple его удалила, а та же логика — атакующие относятся к пользовательскому железу и софту как к бесплатной инфраструктуре — не раз всплывала в обзоре безопасности, который мы публиковали ранее в этом месяце. Screen Sharing, открытый всему интернету, — старая ошибка с новой полезной нагрузкой: уязвимость новая, а совет «не выставляйте порт удалённого рабочего стола в открытый интернет» был разумным задолго до того, как кто-либо слышал о Monero.
Текст написан в информационных целях и не призывает к конкретным инвестиционным решениям.

Комментарии (0)
Пока нет комментариев — будь первым!
Похожие материалы
ПопулярноеТоп 7
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
71Рынок





