Уязвимость macOS уже используют для установки майнеров Monero
NCSC предупредил об активной эксплуатации CVE-2026-65400: при доступном из интернета порте 5900 злоумышленники получали root-доступ к Mac и размещали майнер Monero
Один основной источник · Как мы проверяем новости

Что произошло
Нидерландские власти предупредили, что уязвимость высокой степени опасности в macOS уже активно эксплуатируется. Она отслеживается как CVE-2026-65400 и позволяет атакующим выполнять вредоносный код.
По сообщению Netherlands National Cyber Security Centrum, атаки наблюдались на нескольких системах, где порт 5900 был открыт в интернет. Во всех описанных случаях злоумышленники получали root-доступ и размещали майнер Monero.
Детали уязвимости
CVE-2026-65400 получила оценку серьезности 7.1 из 10. Проблема находится в функции Screen Sharing, которая позволяет удаленной стороне видеть экран и управлять клавиатурой и мышью включенного компьютера.
Причиной названа ошибка в управлении состоянием системы. Подробности уязвимости стали публичными на конференции Black Hat, а Apple ранее заявила, что CVE-2026-65400 может позволить атакующему без учетных данных получить доступ к Mac.
Как снизить риск
Уязвимость эксплуатируется, когда порт 5900 доступен из интернета. При включенном Screen Sharing встроенный firewall macOS открывает этот порт, хотя маршрутизаторы и отдельные межсетевые экраны обычно блокируют его, если настройки не изменены вручную.
Специалисты по безопасности советуют пользователям Mac держать порт закрытым даже при использовании Screen Sharing и подключаться через VPN или SSH-туннелирование. Более безопасная практика — включать Screen Sharing только на время нужного сеанса, затем отключать функцию и установить выпущенное Apple обновление безопасности.
Почему это важно
Сейчас нет признаков, что эксплойты используют для установки чего-либо кроме майнеров Monero. Такие программы скрытно задействуют ресурсы Mac для операций, которые генерируют криптовалюту для атакующего.
Однако риск может быть шире: злоумышленники могут использовать эту же уязвимость для установки вредоносного ПО, которое крадет учетные данные или выполняет другие вредоносные действия.
Источники
Один основной источник. Как мы проверяем новости


