Rented Mac Computers Provide Attackers with Root Access via Screen Sharing Function Login

cryptonews.ruXuất bản vào 2026-08-17Cập nhật gần nhất vào 2026-08-17

Tóm tắt

CISA has elevated the severity rating of a macOS Screen Sharing vulnerability to a critical 9.8 out of 10. The flaw, tracked as CVE-2026-65400, resides in how the feature handles authentication via the Secure Remote Password protocol, potentially allowing an attacker to gain access before password verification occurs. Attackers have already exploited this by targeting internet-exposed Macs, gaining root access via port 5900, and silently installing Monero cryptocurrency mining software. While the Screen Sharing feature is disabled by default, it's commonly used on "bare metal" Macs rented from hosting providers. Security researchers identified tens of thousands of potentially vulnerable hosts online, with many being these hourly-rented machines. Apple has issued patches in macOS versions Tahoe 26.6.1, Sequoia 15.7.9, and Sonoma 14.8.9, urging all users to apply updates immediately.

On Friday, CISA raised the severity rating of a macOS screen sharing function vulnerability to critical — 9.8 out of 10.

Dutch investigators reported that attackers gained root privileges on internet-connected Mac computers and stealthily installed Monero mining software.

From 7.1 to 9.8 in a Week

When Apple released the patch, CISA scored this bug, tracked as CVE-2026-65400, at 7.1 in the National Vulnerability Database. The agency then revised the score to 9.8, which is close to the top of the CVSS scale.

The Dutch National Cybersecurity Centre took a similar approach. An August 12th update amended its initial advisory, stating that a publicly available proof-of-concept code is in circulation and active abuse has been confirmed.

As of Friday, this vulnerability had not been added to the federal catalog of Known Exploited Vulnerabilities maintained by the Cybersecurity and Infrastructure Security Agency. Apple's own entry in the Dutch agency's CVE registry still had the older 7.1 rating.

The vulnerability relates to how the Screen Sharing function handles authentication. Huntress trac the cause to a flaw in the service's use of the Secure Remote Password protocol, which is used to verify the user before granting access.

Huntress says that in practice, this causes the Mac to believe an outsider has already logged in. The failure occurs before the password check. Resetting or deleting screen sharing passwords does not eliminate this possibility.

"Anyone using Apple’s Screen Sharing feature on any supported version of macOS must immediately install the latest security updates," wrote Huntress researcher Ryan Doud.

Apple released this patch in macOS Tahoe 26.6.1, Sequoia 15.7.9, and Sonoma 14.8.9 on August 6th.

Tens of Thousands of Rented Mac Computers Are Affected

The NCSC stated that the victims' computers were fully compromised. In every case examined by researchers, the attacker gained access to the system via port 5900, the standard port for screen sharing, which remained open to the internet.

They then obtained root privileges and deployed a Monero cryptocurrency miner ($XMR). The Dutch agency did not disclose the number of affected systems or name a suspect.

The Screen Sharing function is disabled by default. However, it is a standard tool for managing Macs running on "bare metal," meaning physical Apple hardware rented and used in remote data centers, where most of the risk is concentrated.

According to Doud, using the internet scanning tool Censys, he discovered "tens of thousands of potentially vulnerable hosts." Many of these, Huntress claims, are machines rented by the hour from hosting providers.

Cryptopolitan reported on the Reaper malware, which exploits Script Editor to empty wallets, and macOS malfunctions that prompt victims to insert malicious commands into the Terminal.

Cryptojacking, the theft of computing power to obtain cryptocurrency, has long been a hallmark of Monero. Unlike specialized mining rigs, Monero cryptocurrency can be mined on regular CPUs, and transactions are private by default.

The profit from each hacked Mac is low. On Monday, the price estimated roughly 432 $XMR produced by the Monero network per day to be worth approximately $179,000, distributed among all miners. On Monday, $XMR traded at $413.47, up about 0.9% over the previous 24 hours.

Câu hỏi Liên quan

QWhat vulnerability in macOS was escalated to a critical severity rating of 9.8 by CISA?

ACISA escalated the severity rating of a vulnerability in the macOS Screen Sharing function's authentication handling, tracked as CVE-2026-65400, to a critical 9.8 out of 10.

QHow did attackers gain root access to the compromised Mac computers according to the article?

AAttackers gained root access by exploiting the Screen Sharing vulnerability to access systems via port 5900, which was left open to the internet on the victim computers.

QWhat specific malware did the attackers deploy after compromising the Mac systems?

AAfter gaining root access, the attackers deployed a Monero cryptocurrency mining software (cryptojacking malware) on the compromised Mac systems.

QAccording to a Huntress researcher, how many potentially vulnerable hosts were found using an internet scanning tool?

AA Huntress researcher, using the Censys internet scanning tool, found 'tens of thousands of potentially vulnerable hosts,' many of which were machines rented by the hour from hosting providers.

QWhich macOS versions received the security patch from Apple to fix this Screen Sharing vulnerability?

AApple released the security patch in macOS Tahoe 26.6.1, Sequoia 15.7.9, and Sonoma 14.8.9 on August 6th to fix this vulnerability.

Nội dung Liên quan

Chuyên gia phân tích kỳ cựu dự đoán tương lai giá Bitcoin và Altcoin: "Hãy kiên trì thêm hai tháng nữa"

Chuyên gia phân tích thị trường tiền điện tử Benjamin Cowen mới đây đã chia sẻ những nhận định gây chú ý về tương lai của Bitcoin và thị trường chung trong một video trên kênh YouTube của mình. Theo Cowen, Bitcoin hiện đang giao dịch trong một phạm vi đi ngang với khối lượng thấp, quanh mức 62.000-63.000 USD. Ông chỉ ra sự sụt giảm đáng kể về mức độ quan tâm thị trường, thể hiện qua các chỉ số xã hội và lượt xem nội dung tiền điện tử. Giá đang mắc kẹt giữa đường trung bình động 200 tuần và dải kháng cự của thị trường gấu, và một đợt bứt phá giảm mạnh như trong các chu kỳ trước là rất có thể xảy ra. Cowen cũng đề cập đến sự phân kỳ giữa thị trường chứng khoán truyền thống và thị trường tiền điện tử. Dù chỉ số chứng khoán Mỹ lập kỷ lục mới, Bitcoin vẫn trì trệ, điều này gây lo ngại cho nhà đầu tư. Tuy nhiên, tình huống tương tự đã xảy ra trong các cuộc bầu cử giữa kỳ ở Mỹ năm 2014 và 2018. Ông nhấn mạnh Bitcoin tuân theo chu kỳ bốn năm riêng, độc lập với thị trường chứng khoán. Biến động thị trường hiện ở mức thấp kỷ lục (1,47% trong 60 ngày). Cowen dự báo biến động sẽ gia tăng đáng kể trong vài tuần tới sau giai đoạn tích lũy này. Ông cho rằng đợt sóng giảm cuối cùng có thể thiết lập lại các chỉ báo trên chuỗi, đánh dấu đáy của chu kỳ thị trường. Lạc quan về tương lai, Cowen nhận định thị trường gấu hiện tại (khoảng tháng thứ 10) dự kiến kéo dài tổng cộng khoảng 12 tháng. Một thị trường bò mới có thể bắt đầu sau khi đáy chu kỳ được hình thành. Ông kêu gọi ngành công nghiệp tập trung vào phát triển cơ bản, tránh xa các yếu tố tiêu cực như tiền meme và lỗ hổng bảo mật, thay vì chỉ chạy theo thu hút vốn. *Đây không phải là lời khuyên đầu tư.

cryptonews.ru9 phút trước

Chuyên gia phân tích kỳ cựu dự đoán tương lai giá Bitcoin và Altcoin: "Hãy kiên trì thêm hai tháng nữa"

cryptonews.ru9 phút trước

Nỗ lực cứu Bitcoin từ Coldcard biến thành vụ trộm do tài khoản Google bị hack

Thế giới tiền mã hóa vừa chứng kiến một vụ mất mát lớn khi một nhà đầu tư suýt bị đánh cắp tiền từ ví cứng Coldcard MK4, nhưng cuối cùng lại mất 750.000 USD sau khi chuyển tài sản lên một sàn giao dịch tập trung. Nguyên nhân được xác định là do tài khoản Google của nạn nhân bị xâm phạm, kết hợp với chức năng đồng bộ đám mây trong ứng dụng Google Authenticator đã được bật. Tháng 4/2023, Google đã thêm tính năng tự động sao lưu mã xác thực lên đám mây để phòng trường hợp người dùng mất điện thoại. Tuy nhiên, tính năng này lại tạo ra lỗ hổng bảo mật nghiêm trọng. Các chuyên gia cho rằng nó biến bảo vệ hai lớp thành một lớp: nếu tin tặc kiểm soát được tài khoản Google, chúng sẽ tự động có quyền truy cập vào tất cả mã xác thực. Trong vụ việc này, sau khi chiếm được email nạn nhân, tin tặc chỉ việc chờ đồng bộ mã Authenticator lên thiết bị của chúng và rút tiền từ sàn giao dịch mà không vấp phải bất kỳ rào cản bảo mật nào. Phần lớn các vụ xâm phạm tài khoản Google không thông qua việc bẻ khóa mật khẩu trực tiếp, mà thông qua lừa đảo phishing tinh vi và các phần mềm độc hại. Chúng có thể sử dụng trang đăng nhập giả mạo hoặc tiện ích mở rộng trình duyệt độc hại để đánh cắp cookie và token phiên, cho phép tin tặc đăng nhập mà không cần mật khẩu hay mã 2FA. Bài học rút ra là không được chủ quan về bảo mật. Cần tắt ngay chức năng đồng bộ đám mây trong Google Authenticator đối với các dịch vụ tài chính, hoặc chuyển sang sử dụng khóa bảo mật phần cứng. Hãy dùng mật khẩu mạnh, duy nhất và không liên kết tài khoản sàn giao dịch với email dùng hàng ngày. Ví cứng chỉ thực sự an toàn khi chìa khóa truy cập các dịch vụ tập trung không bị bỏ lại trên đám mây.

cryptonews.ru1 giờ trước

Nỗ lực cứu Bitcoin từ Coldcard biến thành vụ trộm do tài khoản Google bị hack

cryptonews.ru1 giờ trước

Công ty World Liberty Financial thuộc sở hữu của Trump hợp tác với công ty Trung Quốc có hạn chế tiếp cận dịch vụ để cung cấp dịch vụ AI

Theo báo cáo của Reuters, World Liberty Financial – một công ty tiền mã hóa được cựu Tổng thống Donald Trump hậu thuẫn – có liên kết với nền tảng WorldClaw ở Hong Kong. Nền tảng này cung cấp quyền truy cập vào các mô hình AI Trung Quốc mà chính phủ Mỹ coi là mối đe dọa an ninh, bao gồm các công ty bị Bộ Quốc phòng Mỹ liệt vào danh sách liên quan đến quân đội như Alibaba, Baidu hay Z.ai bị Bộ Thương mại Mỹ trừng phạt. WorldClaw chấp nhận stablecoin $USD1 của World Liberty làm phương thức thanh toán. Mỗi giao dịch sử dụng $USD1 đều hỗ trợ dự án WLFI, mà gia đình Trump có cổ phần. Việc bán token đã mang về cho gia đình Trump hơn 1,4 tỷ USD. Các chuyên gia an ninh cảnh báo việc sử dụng các mô hình AI Trung Quốc này có thể khiến người dùng bị giám sát hoặc tiếp xúc với mã độc. Dù vậy, cả World Liberty lẫn WorldClaw đều bác bỏ cáo buộc về xung đột lợi ích, cho rằng mối quan hệ này là độc lập và giúp các công ty Mỹ tiếp cận thị trường quốc tế. Nhà Trắng cũng tuyên bố không có xung đột lợi ích. Tuy nhiên, các chuyên gia bên ngoài chỉ trích sự liên kết này là đạo đức giả trong bối cảnh Mỹ đang tìm cách hạn chế ảnh hưởng của AI Trung Quốc.

cryptonews.ru1 giờ trước

Công ty World Liberty Financial thuộc sở hữu của Trump hợp tác với công ty Trung Quốc có hạn chế tiếp cận dịch vụ để cung cấp dịch vụ AI

cryptonews.ru1 giờ trước

Nvidia đầu tư 1,5 tỷ đô la vào SB Energy trong khuôn khổ thỏa thuận với OpenAI để xây dựng các trung tâm dữ liệu

Nvidia sẽ đầu tư 1,5 tỷ USD vào SB Energy, một công ty phát triển được SoftBank hậu thuẫn, để xây dựng khuôn viên trung tâm dữ liệu tại Ohio. OpenAI đã ký hợp đồng thuê cơ sở này trong 20 năm để chạy các tác vụ AI của mình. Thỏa thuận biến Nvidia thành cổ đông của SB Energy cùng với SoftBank và OpenAI. Dự án có tên PORTS-Pike, được xây dựng trên địa điểm nhà máy khuyếch tán khí đốt Portsmouth cũ, nhằm cung cấp công suất IT lên tới 8 gigawatt. Nvidia sẽ cung cấp hỗ trợ tín dụng để đảm bảo nguồn điện và xây dựng cơ sở hạ tầng ban đầu. Trung tâm sẽ chạy hoàn toàn trên nền tảng NVIDIA DSX. Để cung cấp điện, các đối tác dự kiến xây dựng ít nhất 10 gigawatt nhà máy điện mới và đầu tư 4,2 tỷ USD vào lưới điện khu vực. Dự án cam kết sử dụng hệ thống làm mát bằng không khí tuần hoàn để tiết kiệm nước. Dự án được kỳ vọng tạo ra khoảng 35.000 việc làm xây dựng và 2.500 việc làm vận hành lâu dài. OpenAI cũng cam kết đóng góp hơn 160 triệu USD cho các quỹ cộng đồng và hỗ trợ tín dụng cho sinh viên Ohio.

cryptonews.ru1 giờ trước

Nvidia đầu tư 1,5 tỷ đô la vào SB Energy trong khuôn khổ thỏa thuận với OpenAI để xây dựng các trung tâm dữ liệu

cryptonews.ru1 giờ trước

Fidelity dẫn đầu làn sóng rút tiền tuần từ ETF Bitcoin với 389,7 triệu đô la, trong đó khoản rút từ quỹ này là 153 triệu đô la

Sau một tuần ghi nhận dòng vốn ròng dương mạnh nhất kể từ tháng Tư, các quỹ ETF Bitcoin đã chứng kiến làn sóng rút vốn trong tuần giao dịch tiếp theo, với tổng dòng tiền ròng âm lên tới 389,7 triệu USD. Fidelity (FBTC) dẫn đầu với mức rút ròng 153,2 triệu USD, tiếp theo là Grayscale (GBTC) với 88,3 triệu USD và BlackRock (IBIT) với 78,9 triệu USD. Các quỹ ARKB, BITB và EZBC cũng ghi nhận dòng tiền ra. Trong khi đó, một số ít quỹ thu hút được vốn, nổi bật là Bitcoin Mini Trust của Grayscale (+75,98 triệu USD) và quỹ của Morgan Stanley (+7,08 triệu USD). ETF Ethereum có tuần biến động nhẹ với dòng ròng âm khoảng 2,26 triệu USD. Ngược lại, các ETF tiền điện tử thay thế (altcoin) thể hiện sức hút hơn. ETF Solana dẫn đầu với dòng vốn vào ròng 10,26 triệu USD, trong khi các sản phẩm dựa trên $HYPE và $XRP cũng thu hút được vốn. Bối cảnh kinh tế vĩ mô với dữ liệu lạm phát và việc làm trong tầm kiểm soát đã củng cố kỳ vọng về chính sách tiền tệ. Dòng vốn vào Bitcoin ETF, thường là công cụ quản lý rủi ro thanh khoản cao cho các tổ chức, đã chịu ảnh hưởng mạnh nhất từ tâm lý bán tháo. Tuy nhiên, dòng tiền tích cực vào các altcoin cho thấy nhà đầu tư vẫn đang tìm kiếm cơ hội lựa chọn trong thị trường tiền mã hóa.

cryptonews.ru1 giờ trước

Fidelity dẫn đầu làn sóng rút tiền tuần từ ETF Bitcoin với 389,7 triệu đô la, trong đó khoản rút từ quỹ này là 153 triệu đô la

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片