• CVE‑2026‑65400. Ошибка совместного использования экрана macOS, использованная для криптоджекинга в течение нескольких дней после раскрытия.
  • Злоумышленники получили root-доступ через открытый порт 5900 и развернули майнеры Monero с помощью XMRig.
  • Apple пропатчила Sequoia 15.7.9, Sonoma 14.8.9, Tahoe. 26.6.1; пользователей призвали немедленно обновить

Менее чем через неделю после публичного раскрытия было обнаружено, что уязвимость macOS, связанная с общим доступом к экрану, используется в атаках с использованием криптоджекинга.

Альфредо Пезоли, исследователь безопасности из Bynario, обнаружил проблему аутентификации в совместном использовании экрана macOS и сообщил об этом в Apple. Общий доступ к экрану — это встроенный инструмент macOS, который позволяет пользователям удаленно подключаться и использовать другое устройство Mac. Он похож на сторонние инструменты, такие как AnyDesk или TeamViewer, и весьма удобен для ИТ-команд, получающих доступ к компьютерам Mac, хранящимся в шкафах или используемым удаленными и домашними сотрудниками.

Эта ошибка позволяет удаленному злоумышленнику обойти аутентификацию и получить доступ к уязвимому устройству Mac без действительных учетных данных. Очевидно, это связано с логикой процесса аутентификации сервера совместного использования экрана, затрагивающей системы, в которых служба подключена к Интернету.

Нидерланды выдают предупреждение

Вскоре после раскрытия информации Apple выпустила исправление, сигнализирующее о том, что это действительно опасная уязвимость. «Apple не выпускает внеплановые обновления, если только что-то не является критическим», — заявили исследователи безопасности Калиф в своей технической статье. Национальная база данных уязвимостей (NVD) присвоила ему идентификатор CVE-2026-65400 и присвоила ему уровень серьезности 9,6/10 (критический).

Примерно в то же время, когда был выпущен патч, уязвимость также была продемонстрирована на конференции Black Hat 2026 года, а видеодемонстрация была обнародована несколько дней спустя.

Apple заявила, что исправила это, улучшив управление состоянием, исправив ошибку в macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1.

Теперь, менее чем через неделю после раскрытия информации, исследователи говорят, что ошибка используется в реальных кибератаках, причем сотрудники службы безопасности Нидерландов первыми отреагировали.

«NCSC получил отчет, показывающий, что активное злоупотребление этой уязвимостью наблюдалось в нескольких системах, в которых порт 5900 был доступен из Интернета», — говорится в машинном переводе отчета Национального центра кибербезопасности Нидерландов (NCSC). «Во всех этих случаях к затронутой системе был получен root-доступ и установлен криптомайнер Monero».

Почему Monero?

Monero считается «альткоином» — криптовалютой, созданной как альтернатива Биткойну. Это один из старейших активных альткойнов, запущенный более 12 лет назад. Большинство криптовалют редко переживают один четырехлетний биткойн-цикл, но Monero, как и Ethereum, Litecoin, Solana и некоторые другие, выдерживает испытание временем.

Он похож на Биткойн, потому что его тоже можно «майнить» (в отличие, например, от Эфириума). Он отличается в плане конфиденциальности. В отличие от Биткойна, чьи транзакции записываются в общедоступный реестр и их часто можно отследить, Monero предназначен для сокрытия отправителя, получателя и суммы транзакций. К сожалению, эта функция конфиденциальности также привлекает преступников.

Еще одна ключевая особенность, которая заставила мошенников выбрать Monero для своих криптоджекеров, — это тот факт, что альткоин использует алгоритм доказательства работы (майнинг), оптимизированный для процессоров общего назначения, что делает майнинг относительно прибыльным на обычных серверах, настольных компьютерах и облачных машинах.

Хотя это не было конкретно указано, можно с уверенностью предположить, что в этом инциденте злоумышленники использовали XMRig. На сегодняшний день это самый популярный криптоджекер, который добывает в основном Monero (его тикер — XMR).

Как оставаться в безопасности

Лучший способ сделать это — установить только что выпущенный Apple патч. Это эффективно затыкает отверстие и обеспечивает безопасность устройства. Тем, кто не может немедленно развернуть патч, следует заблокировать общий доступ к экрану и включать его только тогда, когда он действительно необходим и используется. Для этого пользователи могут перейти в «Настройки системы» > «Основные» > «Общий доступ» и выключить переключатель «Общий экран».

Наконец, стоит отметить, что NCSC подчеркнул, что мошенники могли воспользоваться уязвимостью только в том случае, если порт 5900 целевого устройства доступен в Интернете. Таким образом, настройка маршрутизаторов и брандмауэров на блокировку порта также может сработать, хотя мы рекомендуем это только в крайнем случае. Установка патча по-прежнему остается лучшим способом.

На данный момент ни одна группировка не взяла на себя ответственность за эту атаку, и нет никаких доказательств того, что ее используют для чего-либо еще. Однако теоретически его также можно использовать для кражи данных, развертывания вредоносных программ и, возможно, даже для атак программ-вымогателей.