Хакеры эксплуатируют уязвимость macOS Screen Sharing для установки майнера Monero
Национальный центр кибербезопасности Нидерландов (NCSC) предупреждает об активной эксплуатации уязвимости обхода аутентификации в macOS после появления публичного эксплойт-кода.
Детали уязвимости
Уязвимость CVE-2026-65400 находится в компоненте macOS Screen Sharing — встроенной функции удалённого рабочего стола, работающей по протоколу VNC через TCP-порт 5900. Она позволяет сетевым атакующим получить доступ к системе без действующих учётных данных.
Получив доступ, злоумышленник может:
- Удалённо запускать приложения
- Получать доступ к файлам
- Изменять настройки безопасности
- Выполнять другие произвольные действия
Apple исправила уязвимость 6 августа в macOS Tahoe 26.6.1 и более ранних версиях.
Активная эксплуатация
По данным NCSC, уязвимость активно эксплуатируется на системах с открытым в интернет портом 5900.
«NCSC получил уведомление об активной эксплуатации этой уязвимости на нескольких системах, на которых порт 5900 был доступен из интернета. Во всех случаях был получен root-доступ к затронутым системам, а на них был установлен криптомайнер Monero.»
— NCSC Нидерландов
Как защититься?
Рекомендуется обновить macOS до одной из следующих версий:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Если немедленное обновление невозможно, следует отключить Screen Sharing в настройках системы: Системные настройки → Основные → Общий доступ → Демонстрация экрана.
NCSC пока не раскрывает подробностей об атаках: когда они начались, ограничиваются ли они майнингом криптовалюты и сколько систем пострадало.