
بر اساس هشدار بهروز شده مرکز ملی امنیت سایبری هلند، اپل یک آسیبپذیری حیاتی در Screen Sharing (اشتراکگذاری صفحه) سیستم عامل macOS را پس از اینکه مهاجمان با سوءاستفاده از مکهای متصل به اینترنت، دسترسی روت پیدا کرده و نرمافزار استخراج مونرو را نصب کردند، پچ کرده است.
مرکز NCSC هلند در ۱۲ آگوست، مشاوره خود را بهروزرسانی کرد تا بهرهبرداری فعال از CVE-2026-65400 را در چندین سیستم با پورت ۵۹۰۰ که در معرض اینترنت قرار داشتند، تأیید کند. در هر مورد گزارش شده، مهاجمان دسترسی روت به دست آورده و یک ماینر مونرو نصب کرده بودند. این آژانس تعداد مکهای به خطر افتاده یا هویت مهاجمان را فاش نکرد.
اپل در ۶ آگوست، CVE-2026-65400 را در macOS Tahoe 26.6.1، Sequoia 15.7.9 و Sonoma 14.8.9 پچ کرد. این شرکت آن را یک نقص احراز هویت ناشی از مدیریت وضعیت نامناسب توصیف کرد که میتواند به مهاجم در شبکه اجازه دهد بدون اعتبارنامههای معتبر به Screen Sharing دسترسی پیدا کند.
شرکت امنیتی Huntress دریافت که این نقص فرآیند احراز هویت رمز عبور امن از راه دور (Secure Remote Password) مورد استفاده توسط macOS Screen Sharing را تحت تأثیر قرار میدهد. تحلیل آن نشان داد که یک مهاجم میتواند باعث شود سرویس یک اتصال تأیید نشده را به عنوان تأیید شده تلقی کند و دسترسی ممتاز به دست آورد.
Huntress گفت از آنجا که بهرهبرداری قبل از احراز هویت عادی رخ میدهد، تغییر رمز عبور Screen Sharing، غیرفعال کردن احراز هویت قدیمی VNC یا حذف حسابهای کاربری مجاز، این آسیبپذیری را برطرف نمیکند. راه حل توصیه شده، نصب آخرین بهروزرسانی امنیتی اپل یا غیرفعال کردن Screen Sharing تا زمانی است که سیستم پچ شود.
رایان داود، پژوهشگر Huntress، گفت که جستجوی Censys "دهها هزار میزبان بالقوه آسیبپذیر" را شناسایی کرده است. این تخمین شامل مکهایی میشود که به نظر میرسید در معرض اینترنت قرار دارند و نباید به عنوان دهها هزار مورد به خطر افتاده تأیید شده تفسیر شود.
این خطر به ویژه برای مکهای bare-metal میزبانی شده، از جمله مک مینیهایی که برای کارهای از راه دور اجاره میشوند، مرتبط است. Huntress گفت که برخی از محیطهای میزبانی، سرویسهای Screen Sharing را در دستگاههای تازه راهاندازی شده در معرض دید قرار میدهند که این امر سطح حمله را زمانی که سیستمها هنوز پچهای ۶ آگوست اپل را دریافت نکردهاند، افزایش میدهد.
این نقص اکنون بر اساس تحلیل آسیبپذیری CISA، امتیاز CVSS بحرانی ۹.۸ را دارد، بدون نیاز به امتیازات یا تعامل کاربر تحت ارزیابی فعلی آن. پایگاه داده ملی آسیبپذیریها (National Vulnerability Database) نشان میدهد که CISA در ۱۴ آگوست پس از ارزیابی اولیه با شدت کمتر، امتیازدهی را ارتقا داده است.
موارد هلند شامل کریپتوجکینگ بود تا سرقت گزارش شده اعتبارنامههای کیف پول. مهاجمان پس از به دست آوردن کنترل روت، از منابع محاسباتی مکهای به خطر افتاده برای استخراج مونرو استفاده کردند. مرکز NCSC نرمافزار استخراج، آدرسهای استخر، کیف پولهای مهاجم یا عواید XMR حاصل از آن را فاش نکرده است.
مونرو بارها در کمپینهای کریپتوجکینگ ظاهر شده است زیرا میتوان آن را با استفاده از سختافزار محاسباتی عمومی استخراج کرد. همانطور که crypto.news قبلاً گزارش داده بود، یک تحقیق Darktrace نشان داد که بدافزار پس از دسترسی مهاجمان به سیستمهای ویندوز، نرمافزار استخراج رمزارز را به آرامی مستقر میکند.
دستگاههای اپل نیز با سایر کمپینهای بدافزاری مرتبط با رمزارز مواجه بودهاند. در پوشش مرتبط، هکرهای کره شمالی کاربران macOS را با بدافزاری که شرکتهای رمزارز را هدف قرار میداد و از جلسات جعلی و بهروزرسانیهای نرمافزاری مخرب استفاده میکرد، مورد هدف قرار دادند.
در همین حال، مونرو (XMR) در زمان انتشار با حدود ۴۱۴ دلار معامله شد که نشاندهنده افزایش کمتر از ۱ درصدی در ۲۴ ساعت گذشته و تقریباً ۵ درصدی در ۷ روز گذشته است (طبق دادههای بازار crypto.news)
اولویت فوری، پچ کردن مکهایی است که نسخههای آسیبپذیر Sonoma، Sequoia و Tahoe را اجرا میکنند. سیستمهایی که مستقیماً از طریق Screen Sharing در معرض اینترنت قرار دارند، با واضحترین خطر مستند شده روبرو هستند، اگرچه Huntress توصیه میکند حتی زمانی که مدیران معتقدند سرویس غیرفعال است، مکها را بهروزرسانی کنند.
مرکز NCSC هلند بهرهبرداری را تأیید کرده است اما این کمپین را به کسی نسبت نداده و شاخصهایی برای شناسایی زیرساخت استخراج مونرو منتشر نکرده است. افشای اطلاعات بیشتر از سوی پاسخدهندگان به حوادث میتواند مشخص کند که حملات تا چه حد قبل از رفع مشکل توسط اپل در ۶ آگوست گسترده شده بودند.