Национальный центр кибербезопасности Нидерландов сообщил о реальных атаках через уязвимость в macOS: злоумышленник обходит проверку пароля, получает права суперпользователя и устанавливает на машину майнер Monero. Дыра числится под номером CVE-2026-65400 и находится в системном «Общем экране» — встроенном удалённом доступе. Apple закрыла её 6 августа, но машины с открытым в интернет портом продолжают взламывать.

Коротко: суть уязвимости

«Общий экран» позволяет управлять компьютером по сети и работает по протоколу VNC через порт 5900. Ошибка в проверке состояния допускала подключение без действительных учётных данных — то есть вход без пароля.

Обновления вышли 6 августа, в macOS Tahoe 26.6.1 и более ранних поддерживаемых версиях. Затем в открытом доступе появился рабочий код эксплуатации, и вскоре после этого начались атаки.

Нидерландское ведомство сообщает, что злоупотребление замечено на нескольких системах, у которых порт 5900 был доступен из интернета. По приводимым оценкам, степень опасности уязвимости повышена до 9,8 из 10. Сколько машин пострадало в общей сложности, не раскрывается.

Что происходит после взлома

Последовательность простая: подключение без пароля, повышение до прав суперпользователя, установка программы, которая непрерывно считает хеши и отправляет добытое злоумышленнику.

Выбор Monero, а не биткоина, объясним. Эта монета считается на обычном процессоре, тогда как биткоин давно добывают только специализированные устройства: захваченный ноутбук в биткоине не заработает ничего. Плюс переводы в этой сети непрозрачны, что усложняет отслеживание, — о свойствах приватных монет мы писали отдельно.

Владелец платит электричеством, износом и производительностью. Внешне это шумный вентилятор и медленная работа — симптомы, которые списывают на возраст техники.

Получив полную власть над компьютером, злоумышленник не стал искать в нём кошелёк. Он поставил счётчик — потому что счётчик работает на любой машине, а кошелёк есть не у каждого.

Почему майнер, а не кража ключей

Вот наблюдение, ради которого стоит остановиться на выборе полезной нагрузки. Права суперпользователя дают всё: файлы кошельков, сохранённые пароли, переписку, возможность оставить постоянный доступ. Логичным исходом кажется прицельное ограбление. Вместо этого ставят майнер.

Причина в экономике массовых атак. Ограбление конкретного человека требует разведки: что за машина, есть ли на ней активы, как обойти защиту кошелька. Это ручная работа, окупающаяся только на крупной цели. Майнер монетизирует любую машину без единого вопроса о владельце.

Второе свойство менее очевидно. Кража прекращает доступ: жертва замечает пропажу, меняет пароли, переустанавливает систему. Майнер доступ продлевает, поскольку его не замечают месяцами, и для взломавшего много машин тихий доход выгоднее разового.

Отсюда вывод: майнер на вашей машине — не худший исход взлома, а свидетельство, что вами не заинтересовались отдельно. Тот же доступ можно перепродать тому, у кого интерес будет прицельным.

Параметры уязвимости

Параметр Значение
Номер CVE-2026-65400
Где «Общий экран» macOS, протокол VNC, порт 5900
Суть обход проверки учётных данных, вход без пароля
Исправление 6 августа, macOS Tahoe 26.6.1 и более ранние версии
Что ставят майнер Monero после получения прав суперпользователя
Оценка опасности повышена до 9,8 из 10

Кого это касается на самом деле

Не всех владельцев компьютеров Apple. Атака работает, когда порт 5900 доступен из интернета, — а это машины, выставленные наружу намеренно: удалённые рабочие станции, домашние серверы, компьютеры с проброшенным через маршрутизатор портом.

Обычный ноутбук за домашним маршрутизатором с выключенным общим доступом снаружи не виден. Но выключен он далеко не всегда: функцию включают один раз ради удобства и забывают на годы.

Проверить стоит три вещи: установлено ли августовское обновление, включён ли общий экран в системных настройках, не проброшен ли порт 5900 на маршрутизаторе. Если удалённый доступ нужен, разумнее закрыть его за частной сетью.

Что это меняет для владельца криптовалюты

Прямой связи с кошельком нет — деньги не трогали. Косвенная важнее: машина, на которой кто-то получил права суперпользователя, перестаёт быть доверенной средой, и всё, что на ней делалось, стоит считать увиденным посторонним.

Практика та же, что и в других случаях: держать ключи на отдельном устройстве и не совмещать рабочий компьютер с доступом к средствам. Вредоносные программы для этой платформы охотятся и за самими кошельками, а на компрометацию доступа приходится три четверти похищенного в отрасли.

Частые вопросы

В чём состоит уязвимость?

В функции «Общий экран» macOS можно было подключиться к системе без действительных учётных данных. Номер уязвимости — CVE-2026-65400.

Есть ли исправление?

Да, Apple выпустила его 6 августа в macOS Tahoe 26.6.1 и более ранних поддерживаемых версиях.

Что делают злоумышленники?

Получают права суперпользователя и устанавливают майнер Monero, который расходует процессор и электричество владельца.

Почему добывают именно Monero?

Эта монета считается на обычном процессоре, в отличие от биткоина, а переводы в её сети непрозрачны и труднее отслеживаются.

Кто в зоне риска?

Машины, у которых порт 5900 доступен из интернета: удалённые рабочие станции, домашние серверы, компьютеры с проброшенным портом.

Как понять, что майнер работает?

Признаки косвенные: постоянный шум вентилятора, нагрев и падение производительности без видимой причины. Надёжнее проверить обновление и настройки доступа.

Источники

Материал подготовлен на основе публикаций BleepingComputer и The Hacker News.