Les Mac en location donnent aux attaquants un accès root via une connexion utilisant la fonctionnalité de partage d'écran

cryptonews.ruPublié le 2026-08-17Dernière mise à jour le 2026-08-17

Résumé

Une vulnérabilité critique (CVE-2026-65400) dans la fonction de Partage d'écran de macOS a été rehaussée à un niveau de sévérité de 9,8/10 par la CISA. Elle permet à des attaquants d'obtenir un accès root à distance sur des Mac dont le port 5900 est exposé à Internet, sans même nécessiter de mot de passe. Des enquêteurs néerlandais ont observé des intrusions sur des Mac, souvent des machines louées auprès de fournisseurs d'hébergement, conduisant à l'installation discrète de logiciels de minage de Monero (XMR). Des dizaines de milliers d'hôtes seraient potentiellement vulnérables. Apple a publié des correctifs dans les versions macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 le 6 août. Il est impératif pour tous les utilisateurs de la fonction de Partage d'écran d'appliquer ces mises à jour de sécurité immédiatement.

Vendredi, la CISA a relevé la gravité d'une vulnérabilité dans la fonctionnalité de partage d'écran de macOS au niveau critique – 9,8 sur 10.

Des enquêteurs néerlandais ont signalé que des attaquants ont obtenu des privilèges root sur des Mac connectés à Internet et y ont installé discrètement un logiciel de minage de Monero.

De 7,1 à 9,8 en une semaine

Lorsqu'Apple a publié le correctif, la CISA a évalué cette faille, identifiée comme CVE-2026-65400, à 7,1 sur 10 dans la base nationale des vulnérabilités. L'agence a ensuite modifié le score à 9,8, ce qui est proche du maximum sur l'échelle CVSS.

Le Centre national de cybersécurité des Pays-Bas a adopté une approche similaire. Une mise à jour du 12 août a modifié l'avis initial, indiquant qu'un code d'exploitation public était en circulation et confirmant un abus actif.

En date de vendredi, cette vulnérabilité n'avait pas été ajoutée au catalogue fédéral des vulnérabilités exploitées connues, tenu par l'Agence pour la cybersécurité et la sécurité des infrastructures. L'entrée d'Apple dans le registre CVE de l'agence néerlandaise affichait toujours l'ancien score de 7,1.

La vulnérabilité concerne la manière dont la fonctionnalité "Partage d'écran" gère l'authentification. La société Huntress attribue la cause à une faille dans l'utilisation par le service du protocole Secure Remote Password, utilisé pour vérifier l'identité de l'utilisateur avant d'accorder l'accès.

Huntress affirme qu'en pratique, cela amène le Mac à croire qu'un intrus est déjà connecté. L'échec se produit avant la vérification du mot de passe. Réinitialiser ou supprimer les mots de passe pour le partage d'écran n'élimine pas cette possibilité.

"Toute personne utilisant la fonctionnalité de partage d'écran d'Apple sur n'importe quelle version supportée de macOS doit immédiatement installer les dernières mises à jour de sécurité", a écrit Ryan Doud, chercheur chez Huntress.

Apple a publié ce correctif dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 le 6 août.

Des dizaines de milliers de Mac en location sont concernés

Le NCSC (Pays-Bas) a déclaré que les ordinateurs des victimes étaient entièrement compromis. Dans chaque cas examiné par les chercheurs, l'attaquant a accédé au système via le port 5900, le port standard pour le partage d'écran, qui restait ouvert sur Internet.

Ils ont ensuite obtenu les privilèges root et déployé un mineur de la cryptomonnaie Monero ($XMR). L'agence néerlandaise n'a pas divulgué le nombre de systèmes affectés ni le nom d'un suspect.

La fonction "Partage d'écran" est désactivée par défaut. Cependant, il s'agit d'un outil standard pour gérer des Mac fonctionnant sur du "bare metal", c'est-à-dire du matériel physique Apple, loué et utilisé dans des centres de données distants, où se concentre la majeure partie des risques.

Selon Doud, en utilisant l'outil d'analyse Internet Censys, il a découvert "des dizaines de milliers d'hôtes potentiellement vulnérables". Beaucoup d'entre eux, selon Huntress, sont des machines louées à l'heure auprès de fournisseurs d'hébergement.

Cryptopolitan a rapporté le logiciel malveillant Reaper, qui exploite l'Éditeur de scripts pour vider les portefeuilles et les dysfonctionnements de macOS incitant les victimes à saisir des commandes malveillantes dans le Terminal.

Le cryptojacking, le vol de puissance de calcul pour générer de la cryptomonnaie, est depuis longtemps une caractéristique de Monero. Contrairement aux installations de minage spécialisées, Monero peut être miné sur des processeurs ordinaires, et ses transactions sont confidentielles par défaut.

Le profit par Mac piraté est faible. Lundi, la valeur estimée des environ 432 $XMR émis quotidiennement par le réseau Monero était d'environ 179 000 dollars, répartis entre tous les mineurs. Lundi, le $XMR s'échangeait à 413,47 dollars, soit environ 0,9% de plus que les 24 heures précédentes.

end-content

Questions liées

QQuelle agence a élevé la gravité de la vulnérabilité de partage d'écran de macOS à un niveau critique de 9,8/10 ?

ALa Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a élevé l'évaluation de la gravité de la vulnérabilité à critique (9,8/10).

QComment les attaquants ont-ils obtenu un accès root aux ordinateurs Mac compromis selon l'article ?

ALes attaquants ont obtenu un accès root en exploitant une vulnérabilité dans la fonction de partage d'écran de macOS. Ils accédaient au système via le port 5900 (port standard pour le partage d'écran) laissé ouvert sur Internet, contournant l'authentification.

QQuel logiciel malveillant a été installé sur les Mac compromis et quelle cryptomonnaie était minée ?

AUn logiciel de minage de la cryptomonnaie Monero (XMR) a été installé silencieusement sur les ordinateurs Mac compromis.

QQuelles versions de macOS ont reçu le correctif de sécurité pour cette vulnérabilité et quand a-t-il été publié ?

AApple a publié le correctif le 6 août pour les versions suivantes de macOS : macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9.

QPourquoi les Mac 'nus' (bare metal) loués auprès de fournisseurs d'hébergement sont-ils particulièrement à risque selon l'article ?

ALes Mac 'nus' loués sont particulièrement à risque car la fonction de partage d'écran est un outil standard pour leur gestion à distance dans les centres de données. Des dizaines de milliers de ces machines, souvent louées à l'heure, ont été identifiées comme potentiellement vulnérables car exposées sur Internet avec le port de partage d'écran ouvert.

Lectures associées

La sauvegarde de bitcoins avec Coldcard s'est transformée en vol suite au piratage d'un compte Google

Le monde de la crypto voit une nouvelle histoire d'horreur. Un investisseur, tentant de sauver ses actifs, a transféré 750 000 $ en Bitcoin de son portefeuille matériel Coldcard vers un exchange centralisé. En moins de 12 heures, la totalité a été volée. La faille ? Son compte Google piraté, combiné à la synchronisation cloud activée dans Google Authenticator. Cette fonction, introduite par Google en 2023 pour sauvegarder les codes 2FA, transforme en réalité une protection à deux facteurs en une protection à un seul facteur. Une fois le compte Google compromis, les pirates ont accès à tous les codes d'authentification. Ici, les hackers ont simplement attendu la synchronisation des codes sur leurs propres appareils avant de vider le compte de l'exchange. La plupart de ces piratages de comptes Google surviennent via du phishing sophistiqué ou des extensions de navigateur malveillantes volant les cookies de session, permettant de contourner même le 2FA. La leçon est claire : la sécurité ne tolère aucun compromis. Il est crucial de désactiver la synchronisation cloud de Google Authenticator pour les services financiers, d'utiliser des clés de sécurité matérielles dédiées, des mots de passe uniques et forts, et de ne jamais lier les comptes d'exchange à une adresse email utilisée quotidiennement.

cryptonews.ruIl y a 37 mins

La sauvegarde de bitcoins avec Coldcard s'est transformée en vol suite au piratage d'un compte Google

cryptonews.ruIl y a 37 mins

World Liberty Financial, propriété de Trump, collabore avec une entreprise chinoise aux services d'accès limité pour fournir des services d'intelligence artificielle

Selon un rapport de Reuters, World Liberty Financial, une entreprise de cryptomonnaie soutenue par Donald Trump, collabore avec la plateforme WorldClaw basée à Hong Kong. Cette dernière donne accès à des modèles d'IA développés par des firmes chinoises comme Alibaba, Baidu et Z.ai, que le gouvernement américain considère comme des menaces pour la sécurité nationale, certaines étant liées à l'armée chinoise ou sous sanctions. WorldClaw propose environ 90 modèles d'IA, dont 43 chinois, et accepte le stablecoin $USD1 de World Liberty comme moyen de paiement. La famille Trump bénéficierait financièrement des transactions utilisant ce jeton. Un cadre de World Liberty a également conseillé WorldClaw. Des experts avertissent que l'utilisation de ces modèles chinois pourrait exposer les utilisateurs à la surveillance du gouvernement chinois ou à des codes malveillants. WorldClaw affirme avoir plus de 10 000 utilisateurs et traiter 50 millions de requêtes quotidiennes, attirés par des coûts plus bas. Les deux entreprises et la Maison Blanche nient tout conflit d'intérêts, affirmant que cette collaboration sert les intérêts américains. Cependant, des observateurs externes critiquent cette association, la qualifiant d'hypocrite dans un contexte où les États-Unis tentent de contrer l'influence chinoise dans le domaine de l'IA.

cryptonews.ruIl y a 38 mins

World Liberty Financial, propriété de Trump, collabore avec une entreprise chinoise aux services d'accès limité pour fournir des services d'intelligence artificielle

cryptonews.ruIl y a 38 mins

Fidelity en tête des sorties hebdomadaires des ETF Bitcoin avec 389,7 millions de dollars de retraits, FBTC enregistrant 153 millions de dollars

L'engouement pour les ETF bitcoin s'est rapidement essoufflé. Après une solide performance hebdomadaire en juillet, les investisseurs ont retiré leurs fonds pendant quatre des cinq dernières séances de négociation. Les sorties nettes hebdomadaires des ETF bitcoin ont atteint 389,7 millions de dollars. Le fonds FBTC de Fidelity a enregistré la plus grande sortie, à hauteur de 153,2 millions de dollars. Les produits de Grayscale (GBTC), BlackRock (IBIT), ARK 21Shares (ARKB), Bitwise (BITB) et Franklin Templeton (EZBC) ont également subi des retraits notables. En revanche, le Bitcoin Mini Trust de Grayscale et le fonds MSBT de Morgan Stanley ont attiré des capitaux. Les ETF sur Ethereum ont terminé la semaine avec des sorties nettes d'environ 2,26 millions de dollars. Cependant, les ETF sur des cryptomonnaies alternatives ont montré une demande plus résiliente. Les produits Solana ont attiré 10,26 millions de dollars, tandis que les ETF sur XRP et HYPE ont également enregistré des entrées nettes. Ce repositionnement défensif sur le bitcoin coïncide avec un contexte macroéconomique mixte aux États-Unis, où les données sur l'inflation et le marché du travail ont maintenu les anticipations de taux d'intérêt des investisseurs, conduisant à des prises de bénéfices sur l'actif numérique majeur.

cryptonews.ruIl y a 40 mins

Fidelity en tête des sorties hebdomadaires des ETF Bitcoin avec 389,7 millions de dollars de retraits, FBTC enregistrant 153 millions de dollars

cryptonews.ruIl y a 40 mins

Trading

Spot
活动图片