Уязвимость в macOS Screen Sharing используют для добычи Monero

· Безопасность
Нидерландский центр кибербезопасности предупреждает об активной эксплуатации уязвимости обхода аутентификации в macOS: злоумышленники получают root-доступ и устанавливают майнер криптовалюты.

cover.svg

Национальный центр кибербезопасности Нидерландов (NCSC) сообщил, что уязвимость обхода аутентификации в macOS уже активно эксплуатируется — после того как в открытом доступе появился код эксплойта.

Проблема кроется в компоненте Screen Sharing — встроенном средстве удалённого доступа к рабочему столу, которое работает по протоколу VNC поверх TCP-порта 5900. Ошибка, получившая идентификатор CVE-2026-65400, позволяет атакующему из сети получить доступ к системе без действительных учётных данных. Имея такой доступ, злоумышленник может удалённо запускать приложения, читать файлы, менять параметры безопасности и совершать другие действия.

Что происходит в реальных атаках

Apple закрыла уязвимость 6 августа в macOS Tahoe 26.6.1 и более ранних выпусках. Однако, как следует из обновлённого предупреждения нидерландского ведомства, поступило сообщение об эксплуатации бреши «в дикой природе» на системах, у которых порт 5900 был открыт в интернет.

По данным NCSC, во всех наблюдавшихся случаях атакующие получали на скомпрометированной машине права root и устанавливали майнер криптовалюты Monero. «NCSC получил уведомление о том, что активное злоупотребление этой уязвимостью замечено на нескольких системах с доступным из интернета портом 5900», — говорится в сообщении агентства.

Подробностей о нападениях ведомство не раскрывает: неизвестно, когда они начались, ограничивается ли всё скрытым майнингом и сколько систем пострадало.

Что делать пользователям

Пользователям macOS рекомендуется обновиться до одной из версий, где уязвимость устранена:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

В этих сборках усовершенствованы механизмы управления состоянием, обеспечивающие корректную проверку учётных данных и блокирующие попытки поддельной аутентификации. Если немедленное обновление невозможно, а функция удалённого доступа не нужна, разумно отключить Screen Sharing через «Системные настройки» (Основные → Общий доступ → Screen Sharing).


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.