Macy podatne na atak i kopanie Monero
Nowa luka w macOS pozwala ominąć autoryzację przez Screen Sharing. Wyciekające z niej zagrożenie sięga aż po niechciane kopanie Monero.
Luka w macOS otworzyła drogę do kopania Monero
Niderlandzki NCSC ostrzegł przed poważną podatnością w funkcji Screen Sharing systemu macOS. Luka oznaczona jako CVE-2026-65400 była już wykorzystywana w realnych atakach na komputery Mac podłączone do internetu.
Według ustaleń, podatność pozwala ominąć standardową autoryzację i uzyskać dostęp do systemu bez prawidłowego hasła. W praktyce oznacza to możliwość przejęcia kontroli nad komputerem jeszcze przed zakończeniem procesu logowania.
Co może zrobić atakujący?
Po skutecznym wykorzystaniu luki intruz może zyskać szeroki dostęp do urządzenia, w tym możliwość:
- przeglądania plików,
- uruchamiania komend,
- zmiany konfiguracji,
- instalowania złośliwego oprogramowania,
- utrzymywania stałego dostępu do systemu.
NCSC podkreślił, że w zaobserwowanych przypadkach napastnicy uzyskali root i instalowali na przejętych maszynach miner Monero (XMR).
Dlaczego właśnie Monero?
Monero jest często wybierane w takich kampaniach, bo można je kopać z użyciem zwykłego procesora. Dla cyberprzestępców to wygodne rozwiązanie: nie potrzebują specjalistycznego sprzętu, wystarczy przejęty komputer ofiary.
To jednak tylko jeden z możliwych scenariuszy. Specjaliści zwracają uwagę, że taka luka mogłaby posłużyć również do znacznie groźniejszych działań, takich jak:
- kradzież danych logowania,
- wykradanie plików,
- wdrożenie ransomware,
- dalsze wejście do sieci firmowej.
Kto jest najbardziej narażony?
Największe ryzyko dotyczy komputerów Mac, które:
- mają włączony Screen Sharing,
- są dostępne z internetu,
- korzystają z Portu 5900,
- pełnią rolę maszyn zdalnych, serwerów lub Mac mini udostępnionych na zewnątrz.
Samo posiadanie Maca nie oznacza jeszcze problemu. Kluczowe jest to, czy usługa zdalnego udostępniania ekranu jest aktywna i czy urządzenie można osiągnąć spoza lokalnej sieci.
Apple wydało poprawki
Apple udostępniło już łatki bezpieczeństwa dla trzech wspieranych linii systemu:
- macOS Tahoe 26.6.1,
- macOS Sequoia 15.7.9,
- macOS Sonoma 14.8.9.
Dla administratorów i osób zarządzających większą liczbą urządzeń aktualizacja została wskazana jako pilna. Problem polega na tym, że atak nie wymaga podstępu ani wyłudzania hasła — wykorzystanie błędu następuje jeszcze przed uwierzytelnieniem.
Co warto zrobić od razu?
Jeśli używasz Maca, najlepiej:
- zainstaluj dostępne aktualizacje systemu,
- sprawdź w ustawieniach, czy Screen Sharing jest włączony,
- jeśli nie jest potrzebny, wyłącz tę funkcję,
- nie wystawiaj Portu 5900 bezpośrednio do internetu,
- przy zdalnym dostępie korzystaj z bezpieczniejszych rozwiązań, np. ograniczonej sieci lub VPN.
Wniosek
Ta podatność pokazuje, że nawet dobrze znane funkcje systemowe mogą stać się furtką do przejęcia urządzenia. W tym przypadku skutkiem ubocznym ataku okazało się nie tylko włamanie, lecz także wykorzystanie mocy obliczeniowej ofiar do kopania Monero.
Dla użytkowników Maców to jasny sygnał: aktualizacja systemu nie jest tu opcją, ale koniecznością.