صفحه اصلیمرکز اخبار LBank
اپل آسیب‌پذیری macOS مورد سوءاستفاده برای استخراج مونرو را برطرف کرد
apple-patches-macos-flaw-exploited-to-mine-monero
اپل آسیب‌پذیری macOS مورد سوءاستفاده برای استخراج مونرو را برطرف کرد
اپل پس از آن‌که مهاجمان از سرویس‌های Screen Sharing مک برای نصب از راه دور ماینرهای مونرو سوءاستفاده کردند، CVE-2026-65400 را اصلاح کرد. مقام‌های امنیت سایبری هلند تأیید کردند که مک‌های آلوده دسترسی روت داشته و نرم‌افزار استخراج مونرو بدون مجوز روی آن‌ها نصب شده بود. CISA اکنون این نقص احراز هویت را با امتیاز 9.8 و در سطح بحرانی ارزیابی می‌کند، در حالی که ارزیابی قبلی آن 7.1 بود. Huntress ده‌ها هزار مکِ بالقوه در معرض خطر را شناسایی کرد، به‌ویژه سیستم‌های bare-metal اپل که در سراسر جهان به اینترنت متصل هستند. تغییر رمزهای عبور Screen Sharing این نقص را برطرف نمی‌کند؛ مک‌های آسیب‌دیده باید فوراً به‌روزرسانی‌های امنیتی اپل را دریافت کنند.
2026-08-17 منبع:crypto.news

بر اساس هشدار به‌روز شده مرکز ملی امنیت سایبری هلند، اپل یک آسیب‌پذیری حیاتی در Screen Sharing (اشتراک‌گذاری صفحه) سیستم عامل macOS را پس از اینکه مهاجمان با سوءاستفاده از مک‌های متصل به اینترنت، دسترسی روت پیدا کرده و نرم‌افزار استخراج مونرو را نصب کردند، پچ کرده است.

خلاصه
  • اپل CVE-2026-65400 را پس از آنکه مهاجمان از سرویس‌های Screen Sharing مک برای نصب از راه دور ماینرهای مونرو سوءاستفاده کردند، پچ کرد.
  • مقامات امنیت سایبری هلند تأیید کردند که مک‌های به خطر افتاده دارای دسترسی روت و نرم‌افزار غیرمجاز استخراج مونرو بوده‌اند.
  • سازمان CISA اکنون نقص احراز هویت را با امتیاز بحرانی ۹.۸ ارزیابی کرده است که از ارزیابی اولیه ۷.۱ آن بالاتر است.
  • شرکت Huntress ده‌ها هزار مک بالقوه در معرض خطر، به ویژه سیستم‌های Apple bare-metal میزبانی شده در اینترنت را در سراسر جهان شناسایی کرد.
  • تغییر رمزهای عبور Screen Sharing نمی‌تواند این نقص را برطرف کند؛ مک‌های آسیب‌دیده بلافاصله به به‌روزرسانی‌های امنیتی اپل نیاز دارند.

مرکز NCSC هلند در ۱۲ آگوست، مشاوره خود را به‌روزرسانی کرد تا بهره‌برداری فعال از CVE-2026-65400 را در چندین سیستم با پورت ۵۹۰۰ که در معرض اینترنت قرار داشتند، تأیید کند. در هر مورد گزارش شده، مهاجمان دسترسی روت به دست آورده و یک ماینر مونرو نصب کرده بودند. این آژانس تعداد مک‌های به خطر افتاده یا هویت مهاجمان را فاش نکرد.

نقص Apple Screen Sharing احراز هویت را دور می‌زند

اپل در ۶ آگوست، CVE-2026-65400 را در macOS Tahoe 26.6.1، Sequoia 15.7.9 و Sonoma 14.8.9 پچ کرد. این شرکت آن را یک نقص احراز هویت ناشی از مدیریت وضعیت نامناسب توصیف کرد که می‌تواند به مهاجم در شبکه اجازه دهد بدون اعتبارنامه‌های معتبر به Screen Sharing دسترسی پیدا کند.

شرکت امنیتی Huntress دریافت که این نقص فرآیند احراز هویت رمز عبور امن از راه دور (Secure Remote Password) مورد استفاده توسط macOS Screen Sharing را تحت تأثیر قرار می‌دهد. تحلیل آن نشان داد که یک مهاجم می‌تواند باعث شود سرویس یک اتصال تأیید نشده را به عنوان تأیید شده تلقی کند و دسترسی ممتاز به دست آورد.

Huntress گفت از آنجا که بهره‌برداری قبل از احراز هویت عادی رخ می‌دهد، تغییر رمز عبور Screen Sharing، غیرفعال کردن احراز هویت قدیمی VNC یا حذف حساب‌های کاربری مجاز، این آسیب‌پذیری را برطرف نمی‌کند. راه حل توصیه شده، نصب آخرین به‌روزرسانی امنیتی اپل یا غیرفعال کردن Screen Sharing تا زمانی است که سیستم پچ شود.

ده‌ها هزار مک ممکن است در معرض خطر قرار گرفته باشند

رایان داود، پژوهشگر Huntress، گفت که جستجوی Censys "ده‌ها هزار میزبان بالقوه آسیب‌پذیر" را شناسایی کرده است. این تخمین شامل مک‌هایی می‌شود که به نظر می‌رسید در معرض اینترنت قرار دارند و نباید به عنوان ده‌ها هزار مورد به خطر افتاده تأیید شده تفسیر شود.

این خطر به ویژه برای مک‌های bare-metal میزبانی شده، از جمله مک مینی‌هایی که برای کارهای از راه دور اجاره می‌شوند، مرتبط است. Huntress گفت که برخی از محیط‌های میزبانی، سرویس‌های Screen Sharing را در دستگاه‌های تازه راه‌اندازی شده در معرض دید قرار می‌دهند که این امر سطح حمله را زمانی که سیستم‌ها هنوز پچ‌های ۶ آگوست اپل را دریافت نکرده‌اند، افزایش می‌دهد.

این نقص اکنون بر اساس تحلیل آسیب‌پذیری CISA، امتیاز CVSS بحرانی ۹.۸ را دارد، بدون نیاز به امتیازات یا تعامل کاربر تحت ارزیابی فعلی آن. پایگاه داده ملی آسیب‌پذیری‌ها (National Vulnerability Database) نشان می‌دهد که CISA در ۱۴ آگوست پس از ارزیابی اولیه با شدت کمتر، امتیازدهی را ارتقا داده است.

هکرها از مک‌های به خطر افتاده برای استخراج مونرو استفاده کردند

موارد هلند شامل کریپتوجکینگ بود تا سرقت گزارش شده اعتبارنامه‌های کیف پول. مهاجمان پس از به دست آوردن کنترل روت، از منابع محاسباتی مک‌های به خطر افتاده برای استخراج مونرو استفاده کردند. مرکز NCSC نرم‌افزار استخراج، آدرس‌های استخر، کیف پول‌های مهاجم یا عواید XMR حاصل از آن را فاش نکرده است.

مونرو بارها در کمپین‌های کریپتوجکینگ ظاهر شده است زیرا می‌توان آن را با استفاده از سخت‌افزار محاسباتی عمومی استخراج کرد. همانطور که crypto.news قبلاً گزارش داده بود، یک تحقیق Darktrace نشان داد که بدافزار پس از دسترسی مهاجمان به سیستم‌های ویندوز، نرم‌افزار استخراج رمزارز را به آرامی مستقر می‌کند.

دستگاه‌های اپل نیز با سایر کمپین‌های بدافزاری مرتبط با رمزارز مواجه بوده‌اند. در پوشش مرتبط، هکرهای کره شمالی کاربران macOS را با بدافزاری که شرکت‌های رمزارز را هدف قرار می‌داد و از جلسات جعلی و به‌روزرسانی‌های نرم‌افزاری مخرب استفاده می‌کرد، مورد هدف قرار دادند.

در همین حال، مونرو (XMR) در زمان انتشار با حدود ۴۱۴ دلار معامله شد که نشان‌دهنده افزایش کمتر از ۱ درصدی در ۲۴ ساعت گذشته و تقریباً ۵ درصدی در ۷ روز گذشته است (طبق داده‌های بازار crypto.news)

Monero (XMR) price chart, source: crypto.news
نمودار قیمت مونرو (XMR)، منبع: crypto.news

چه اتفاقی خواهد افتاد

اولویت فوری، پچ کردن مک‌هایی است که نسخه‌های آسیب‌پذیر Sonoma، Sequoia و Tahoe را اجرا می‌کنند. سیستم‌هایی که مستقیماً از طریق Screen Sharing در معرض اینترنت قرار دارند، با واضح‌ترین خطر مستند شده روبرو هستند، اگرچه Huntress توصیه می‌کند حتی زمانی که مدیران معتقدند سرویس غیرفعال است، مک‌ها را به‌روزرسانی کنند.

مرکز NCSC هلند بهره‌برداری را تأیید کرده است اما این کمپین را به کسی نسبت نداده و شاخص‌هایی برای شناسایی زیرساخت استخراج مونرو منتشر نکرده است. افشای اطلاعات بیشتر از سوی پاسخ‌دهندگان به حوادث می‌تواند مشخص کند که حملات تا چه حد قبل از رفع مشکل توسط اپل در ۶ آگوست گسترده شده بودند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!