Национальный центр кибербезопасности Нидерландов сообщил о реальных атаках через уязвимость в macOS: злоумышленник обходит проверку пароля, получает права суперпользователя и устанавливает на машину майнер Monero. Дыра числится под номером CVE-2026-65400 и находится в системном «Общем экране» — встроенном удалённом доступе. Apple закрыла её 6 августа, но машины с открытым в интернет портом продолжают взламывать.
Коротко: суть уязвимости
«Общий экран» позволяет управлять компьютером по сети и работает по протоколу VNC через порт 5900. Ошибка в проверке состояния допускала подключение без действительных учётных данных — то есть вход без пароля.
Обновления вышли 6 августа, в macOS Tahoe 26.6.1 и более ранних поддерживаемых версиях. Затем в открытом доступе появился рабочий код эксплуатации, и вскоре после этого начались атаки.
Нидерландское ведомство сообщает, что злоупотребление замечено на нескольких системах, у которых порт 5900 был доступен из интернета. По приводимым оценкам, степень опасности уязвимости повышена до 9,8 из 10. Сколько машин пострадало в общей сложности, не раскрывается.
Что происходит после взлома
Последовательность простая: подключение без пароля, повышение до прав суперпользователя, установка программы, которая непрерывно считает хеши и отправляет добытое злоумышленнику.
Выбор Monero, а не биткоина, объясним. Эта монета считается на обычном процессоре, тогда как биткоин давно добывают только специализированные устройства: захваченный ноутбук в биткоине не заработает ничего. Плюс переводы в этой сети непрозрачны, что усложняет отслеживание, — о свойствах приватных монет мы писали отдельно.
Владелец платит электричеством, износом и производительностью. Внешне это шумный вентилятор и медленная работа — симптомы, которые списывают на возраст техники.
Получив полную власть над компьютером, злоумышленник не стал искать в нём кошелёк. Он поставил счётчик — потому что счётчик работает на любой машине, а кошелёк есть не у каждого.
Почему майнер, а не кража ключей
Вот наблюдение, ради которого стоит остановиться на выборе полезной нагрузки. Права суперпользователя дают всё: файлы кошельков, сохранённые пароли, переписку, возможность оставить постоянный доступ. Логичным исходом кажется прицельное ограбление. Вместо этого ставят майнер.
Причина в экономике массовых атак. Ограбление конкретного человека требует разведки: что за машина, есть ли на ней активы, как обойти защиту кошелька. Это ручная работа, окупающаяся только на крупной цели. Майнер монетизирует любую машину без единого вопроса о владельце.
Второе свойство менее очевидно. Кража прекращает доступ: жертва замечает пропажу, меняет пароли, переустанавливает систему. Майнер доступ продлевает, поскольку его не замечают месяцами, и для взломавшего много машин тихий доход выгоднее разового.
Отсюда вывод: майнер на вашей машине — не худший исход взлома, а свидетельство, что вами не заинтересовались отдельно. Тот же доступ можно перепродать тому, у кого интерес будет прицельным.
Параметры уязвимости
| Параметр | Значение |
|---|---|
| Номер | CVE-2026-65400 |
| Где | «Общий экран» macOS, протокол VNC, порт 5900 |
| Суть | обход проверки учётных данных, вход без пароля |
| Исправление | 6 августа, macOS Tahoe 26.6.1 и более ранние версии |
| Что ставят | майнер Monero после получения прав суперпользователя |
| Оценка опасности | повышена до 9,8 из 10 |
Кого это касается на самом деле
Не всех владельцев компьютеров Apple. Атака работает, когда порт 5900 доступен из интернета, — а это машины, выставленные наружу намеренно: удалённые рабочие станции, домашние серверы, компьютеры с проброшенным через маршрутизатор портом.
Обычный ноутбук за домашним маршрутизатором с выключенным общим доступом снаружи не виден. Но выключен он далеко не всегда: функцию включают один раз ради удобства и забывают на годы.
Проверить стоит три вещи: установлено ли августовское обновление, включён ли общий экран в системных настройках, не проброшен ли порт 5900 на маршрутизаторе. Если удалённый доступ нужен, разумнее закрыть его за частной сетью.
Что это меняет для владельца криптовалюты
Прямой связи с кошельком нет — деньги не трогали. Косвенная важнее: машина, на которой кто-то получил права суперпользователя, перестаёт быть доверенной средой, и всё, что на ней делалось, стоит считать увиденным посторонним.
Практика та же, что и в других случаях: держать ключи на отдельном устройстве и не совмещать рабочий компьютер с доступом к средствам. Вредоносные программы для этой платформы охотятся и за самими кошельками, а на компрометацию доступа приходится три четверти похищенного в отрасли.
Частые вопросы
В чём состоит уязвимость?
В функции «Общий экран» macOS можно было подключиться к системе без действительных учётных данных. Номер уязвимости — CVE-2026-65400.
Есть ли исправление?
Да, Apple выпустила его 6 августа в macOS Tahoe 26.6.1 и более ранних поддерживаемых версиях.
Что делают злоумышленники?
Получают права суперпользователя и устанавливают майнер Monero, который расходует процессор и электричество владельца.
Почему добывают именно Monero?
Эта монета считается на обычном процессоре, в отличие от биткоина, а переводы в её сети непрозрачны и труднее отслеживаются.
Кто в зоне риска?
Машины, у которых порт 5900 доступен из интернета: удалённые рабочие станции, домашние серверы, компьютеры с проброшенным портом.
Как понять, что майнер работает?
Признаки косвенные: постоянный шум вентилятора, нагрев и падение производительности без видимой причины. Надёжнее проверить обновление и настройки доступа.
Источники
Материал подготовлен на основе публикаций BleepingComputer и The Hacker News.
0 комментариев к “Дыру в macOS используют для добычи Monero”
Добавить комментарий