Арендованные компьютеры Mac предоставляют злоумышленникам root-доступ через вход в систему с использованием функции совместного доступа к экрану

cryptonews.ruОпубликовано 2026-08-17Обновлено 2026-08-17

Введение

Агентство CISA повысило критичность уязвимости (CVE-2026-65400) в функции «Совместный доступ к экрану» macOS до 9,8 баллов. Уязвимость позволяет злоумышленникам обойти аутентификацию и получить root-доступ к компьютеру через открытый для интернета порт 5900. Голландские следователи сообщают о случаях, когда таким образом на скомпрометированных Mac устанавливался майнер криптовалюты Monero (XMR). Изначально оценка уязвимости составляла 7,1 балла, но была пересмотрена в связи с появлением общедоступного эксплойта и подтверждёнными случаями эксплуатации. По данным компании Huntress, уязвимость связана с недостатком в реализации протокола Secure Remote Password, из-за которого система ошибочно считает, что пользователь уже аутентифицирован. Функция по умолчанию отключена, но активно используется на арендованных компьютерах Mac в удалённых дата-центрах. Сканирование интернета выявило десятки тысяч потенциально уязвимых хостов. Apple выпустила исправления в версиях macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 6 августа. Пользователям настоятельно рекомендуется немедленно обновить систему.

В пятницу CISA повысила оценку серьезности уязвимости функции совместного использования экрана в macOS до критической — 9,8 из 10.

Голландские следователи сообщили о том, что злоумышленники получили права root на компьютерах Mac, подключенных к интернету, и незаметно установили программное обеспечение для майнинга Monero.

С 7,1 до 9,8 за неделю

Когда Apple выпустила исправление, CISA оценила эту ошибку, tracкак CVE-2026-65400, на 7,1 балла в Национальной базе данных уязвимостей. Затем агентство изменило оценку на 9,8, что близко к верхней границе шкалы CVSS.

Национальный центр кибербезопасности Нидерландов применил аналогичный подход. В обновлении от 12 августа была изменена первоначальная рекомендация, в которой говорилось, что в обращении находится общедоступный экспериментальный код и подтверждено активное злоупотребление им.

По состоянию на пятницу, эта уязвимость не была включена в федеральный каталог известных атакованных уязвимостей, который ведет Агентство по кибербезопасности и защите инфраструктуры. Собственная запись Apple в реестре CVE голландского агентства по-прежнему имела более старый рейтинг 7.1.

Уязвимость связана с тем, как функция «Совместное использование экрана» обрабатывает аутентификацию. Компания Huntress tracпричину — недостаток в использовании сервисом протокола Secure Remote Password, который используется для проверкиdentпользователя перед предоставлением доступа.

Хантресс говорит, что на практике это приводит к тому, что Mac считает, что посторонний уже вошел в систему. Сбой происходит до проверки пароля. Сброс или удаление паролей для совместного использования экрана не исключает такой возможности.

«Всем, кто использует функцию совместного использования экрана Apple на любой поддерживаемой версии macOS, необходимо немедленно установить последние обновления безопасности», — написал исследователь Huntress Райан Доуд.

Компания Apple выпустила это исправление в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 6 августа.

В зоне действия находятся десятки тысяч арендованных компьютеров Mac

NCSC , что компьютеры жертв были полностью скомпрометированы. В каждом из рассмотренных исследователями случаев злоумышленник получал доступ к системе через порт 5900, стандартный порт для совместного использования экрана, который оставался открытым для интернета.

Затем они получили права root и развернули майнер криптовалюты Monero ($XMR). Голландское агентство не сообщило количество затронутых систем и не назвало имя подозреваемого.

Функция «Совместное использование экрана» по умолчанию отключена. Однако это стандартный инструмент для работы с компьютерами Mac, работающими на «чистом железе», то есть с физическим оборудованием Apple, арендованным и используемым в удаленных центрах обработки данных, где сосредоточена большая часть рисков.

По словам Дауда, с помощью инструмента сканирования интернета Censys он обнаружил «десятки тысяч потенциально уязвимых хостов». Многие из них, как утверждает Хантресс, — это машины, арендованные почасово у хостинг-провайдеров.

Cryptopolitan сообщило о вредоносной программе Reaper, которая взламывает Script Editor для опустошения кошельков и неполадок macOS, побуждающих жертв вставлять вредоносные команды в Терминал.

Криптоджекинг, кража вычислительной мощности для получения криптовалюты, давно является характерной чертой Monero. В отличие от специализированных майнинговых установок, криптовалюту Monero можно добывать на обычных процессорах, а транзакции по умолчанию являются конфиденциальными.

Прибыль с каждого взломанного Mac невелика. В понедельник цена оценивала примерно 432 $XMR, выпускаемых сетью Monero в день, примерно в 179 000 долларов, распределяемых между всеми майнерами. В понедельник $XMR торговался по цене 413,47 долларов, что примерно на 0,9% выше, чем за предыдущие 24 часа.

end-content

Связанные с этим вопросы

QКакова обновленная оценка серьезности уязвимости в функции совместного использования экрана macOS по шкале CVSS?

AОценка серьезности уязвимости была повышена с 7,1 до 9,8 баллов, что является критическим значением, близким к верхней границе шкалы CVSS.

QЧто позволяет получить злоумышленникам эксплуатация уязвимости в функции "Совместное использование экрана"?

AЭксплуатация уязвимости позволяет злоумышленникам получить полный контроль над системой с правами root до проверки пароля и удаленно установить вредоносное ПО, такое как майнер криптовалюты Monero.

QНа какие конкретно версии macOS Apple выпустила исправление для данной уязвимости?

AApple выпустила исправление в версиях macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 6 августа.

QПочему арендованные Mac являются основной мишенью для данной атаки?

AАрендованные Mac, работающие в удаленных дата-центрах, часто используют функцию "Совместное использование экрана" для удаленного управления и имеют открытый для интернета порт 5900. Сканирование выявило десятки тысяч таких потенциально уязвимых хостов.

QКакую вредоносную активность обнаружили исследователи на скомпрометированных компьютерах Mac?

AИсследователи обнаружили, что злоумышленники устанавливали на взломанные Mac майнер криптовалюты Monero ($XMR), чтобы красть вычислительные мощности жертв для криптоджекинга.

Похожее

Спасение биткоинов с Coldcard обернулось кражей из-за взломанного аккаунта Google

Криптоинвестор чудом избежал кражи средств с аппаратного кошелька Coldcard MK4, но, переведя $750,000 на биржу для безопасности, потерял всё менее чем за 12 часов. По данным аналитиков GoPlusSecurity, причиной стала не уязвимость блокчейна, а взломанный аккаунт Google. Включенная по умолчанию облачная синхронизация Google Authenticator (добавленная в апреле 2023 года) сыграла роковую роль. Получив доступ к почте, хакеры дождались синхронизации кодов 2FA и беспрепятственно вывели средства. Эксперты SecurityWeek отмечают, что облачная синхронизация превращает двухфакторную аутентификацию в однофакторную. Взлом чаще всего происходит через фишинговые страницы или вредоносные расширения, крадущие cookie-файлы сессий, что позволяет обойти все пароли и коды. Мораль истории: безопасность не терпит компромиссов. Для защиты средств необходимо отключить облачную синхронизацию в Google Authenticator для финансовых сервисов, использовать автономные аппаратные ключи безопасности, уникальные сложные пароли и не привязывать биржевые аккаунты к повседневной почте. Надёжность аппаратного кошелька нивелируется, если ключи от биржи хранятся в облаке под одним скомпрометированным паролем.

cryptonews.ru38 мин. назад

Спасение биткоинов с Coldcard обернулось кражей из-за взломанного аккаунта Google

cryptonews.ru38 мин. назад

Компания World Liberty Financial, принадлежащая Трампу, сотрудничает с китайской компанией, имеющей ограниченный доступ к своим услугам, для предоставления услуг в области искусственного интеллекта

Согласно Reuters, криптокомпания World Liberty Financial, связанная с Дональдом Трампом, сотрудничает с гонконгской платформой WorldClaw, предоставляющей доступ к китайским моделям ИИ. Некоторые из этих моделей разработаны компаниями (Alibaba, Baidu, Z.ai), которые правительство США считает связанными с военными или угрозами безопасности. WorldClaw принимает в оплату стейблкоин $USD1 от World Liberty, что приносит доход семье Трамп. Представители обеих компаний и Белого дома отрицают конфликт интересов, заявляя, что это обычный бизнес. Однако эксперты по безопасности предупреждают, что использование таких китайских моделей может создавать риски слежки или кибератак, и называют подобное сотрудничество лицемерным на фоне официальной позиции США по сдерживанию китайского ИИ.

cryptonews.ru39 мин. назад

Компания World Liberty Financial, принадлежащая Трампу, сотрудничает с китайской компанией, имеющей ограниченный доступ к своим услугам, для предоставления услуг в области искусственного интеллекта

cryptonews.ru39 мин. назад

Nvidia инвестирует 1,5 миллиарда долларов в SB Energy в рамках сделки с OpenAI по созданию центров обработки данных

Nvidia инвестирует 1,5 миллиарда долларов в SB Energy (дочернюю компанию SoftBank) в рамках сделки по созданию нового центра обработки данных в Огайо, который будет арендован OpenAI на 20 лет для задач искусственного интеллекта. Nvidia становится акционером SB Energy наряду с SoftBank и OpenAI. Компания предоставляет кредитную поддержку для строительства кампуса PORTS-Pike на месте бывшего завода в округе Пайк, который будет работать исключительно на платформе Nvidia DGX. OpenAI зарезервировала около 8 гигаватт ИТ-мощностей. Проект, запуск первых 800 мегаватт которого запланирован на 2028 год, потребует строительства новых электростанций и инвестиций в сетевую инфраструктуру. Партнёры ожидают создания десятков тысяч рабочих мест и выделения более 160 миллионов долларов на общественные программы и гранты для студентов Огайо.

cryptonews.ru40 мин. назад

Nvidia инвестирует 1,5 миллиарда долларов в SB Energy в рамках сделки с OpenAI по созданию центров обработки данных

cryptonews.ru40 мин. назад

Fidelity возглавила еженедельный отток средств из биткоин-ETF на сумму 389,7 млн долларов, при этом объем вывода составил 153 млн долларов

Ажиотажный спрос на криптовалютные ETF быстро пошёл на убыль. После лучшей недели с апреля, инвесторы в течение последующих пяти сессий сокращали позиции, что привело к чистому оттоку средств в размере 389,7 млн долларов из биткоин-ETF. Наибольшие потери понесли фонды Fidelity FBTC (отток 153,2 млн долларов), Grayscale GBTC (88,3 млн долларов) и Blackrock IBIT (78,9 млн долларов). Единственными исключениями стали Grayscale Bitcoin Mini Trust (+75,98 млн) и Morgan Stanley MSBT (+7,08 млн). ETF на эфир завершили неделю с незначительным оттоком около 2,26 млн долларов. В то же время, альткоин-ETF показали более устойчивые результаты: продукты на Solana привлекли 10,26 млн долларов, а фонды на $HYPE и $XRP — 2,74 млн и 2,25 млн соответственно. Макроэкономические данные (CPI, PPI, заявки на пособие по безработице) соответствовали ожиданиям, поддерживая текущие прогнозы по процентным ставкам. Инвесторы, управляя рисками, продолжали делать выборочные вложения в альткоины, в то время как потоки капитала в биткоин-ETF перешли в оборонительную позицию.

cryptonews.ru42 мин. назад

Fidelity возглавила еженедельный отток средств из биткоин-ETF на сумму 389,7 млн долларов, при этом объем вывода составил 153 млн долларов

cryptonews.ru42 мин. назад

В Москве вступил в силу запрет на майнинг. Какие будут последствия

15 августа в Москве, Подмосковье и части Курской области вступил в силу шестилетний запрет на майнинг криптовалют до 2032 года. Причина — риски дефицита электроэнергии из-за высокой нагрузки на сети. Майнинг в России был легализован в 2024 году, но сейчас запрещен уже в 16 регионах. В марте 2025 года сделали исключение для тех, кто использует собственную генерацию (газопоршневые установки, дизель-генераторы). По мнению экспертов, для глобального биткоина эффект незначителен, но для России это важный сигнал: майнинг перестает быть деятельностью, которой можно заниматься где угодно. Отрасль будет смещаться в регионы с избытком энергии и понятными условиями. Москва и так была спорной площадкой из-за высокой конкуренции за электроэнергию со стороны ЦОДов, промышленности и инфраструктуры. Запрет ускоряет разделение рынка: крупные легальные игроки будут переносить оборудование или использовать собственную генерацию, а мелкие и полулегальные майнеры столкнутся с ростом издержек и риском ухода в «серую зону». Таким образом, регулирование теперь идет через доступ к энергомощностям. Дополнительное давление на отрасль оказывают низкий курс биткоина, рост цен на электроэнергию и приближающийся халвинг 2028 года.

cryptonews.ru42 мин. назад

В Москве вступил в силу запрет на майнинг. Какие будут последствия

cryptonews.ru42 мин. назад

Торговля

Спот
活动图片