Хакеры использовали уязвимость Screen Sharing в macOS для майнинга Monero
NCSC сообщил об активной эксплуатации ошибки аутентификации в macOS Screen Sharing: злоумышленники получали root-доступ и устанавливали майнер Monero
Один основной источник · Как мы проверяем новости

Что произошло
Нидерландский National Cyber Security Center сообщил об активной эксплуатации уязвимости в macOS Screen Sharing. В атаках фигурировали системы, у которых порт 5900, используемый Screen Sharing, был открыт в интернет.
В каждом случае злоумышленники получали root-доступ — максимальный уровень контроля над машиной — и размещали программу для майнинга Monero, используя оборудование жертвы.
Подробности уязвимости
Ошибка отслеживается как CVE-2026-65400 и получила оценку серьезности 7.1 из 10. Это уязвимость аутентификации, связанная с некорректным управлением состоянием во время входа в систему.
Она позволяла сетевым атакующим проходить проверку без действительных учетных данных: система принимала попытки аутентификации, которые должны были быть отклонены. NCSC также отметил, что публичный proof-of-concept-код для этой ошибки уже распространяется.
Что сделала Apple
Apple выпустила исправления и усилила проверки валидации в macOS Sequoia 15.7.9, Sonoma 14.8.9 и Tahoe 26.6.1.
Пользователи, которые еще не установили обновления, особенно если их Screen Sharing доступен из открытого интернета, по-прежнему остаются уязвимыми. NCSC рекомендует оперативно применить обновления Apple и не оставлять Screen Sharing доступным из интернета.
Почему выбран Monero
Monero давно используется в криптоджекинге: при таких атаках захваченные машины майнят криптовалюту для злоумышленника, а жертва несет расходы на электричество и сталкивается с падением производительности.
Monero относится к приватным криптовалютам, транзакции в которых сложнее отследить, чем в более прозрачных сетях вроде Bitcoin или Ethereum. Поэтому доходы от таких атак труднее проследить, чем в случае Bitcoin.
Связанный фон
Эта кампания стала частью серии схем, в которых чужие устройства превращают в источник криптодохода.
В этом месяце Bitdefender обнаружила пиратские копии "The Odyssey" со встроенным Lumma Stealer, который крадет данные кошельков. Decrypt также писал о вредоносном ПО через поддельные CAPTCHA-страницы с маршрутизацией через BNB Chain, операции SparkKitty с кодом для кражи кошельков в мобильных приложениях, вредоносных обоях с "anime girl" для пользователей Steam и криптокрадущем коде в зараженной Python-библиотеке.
Источники
Один основной источник. Как мы проверяем новости


