
آژانس ملی امنیت سایبری هلند این هفته هشدار داد که مهاجمان از یک آسیبپذیری در ویژگی اشتراکگذاری صفحه (Screen Sharing) در سیستم عامل macOS اپل برای در دست گرفتن کنترل مکها و نصب بیسروصدای استخراجکنندگان ارز دیجیتال سوءاستفاده میکنند.
مرکز ملی امنیت سایبری هلند (NCSC) در یک اطلاعیه بهروز شده اعلام کرد که گزارشهایی از سوءاستفاده فعال در چندین سیستم که پورت 5900 آنها (مورد استفاده توسط Screen Sharing) در معرض اینترنت قرار داشت، دریافت کرده است.
در هر مورد، مهاجمان دسترسی روت (root) – بالاترین سطح کنترل بر یک ماشین – را به دست آوردند و یک برنامه استخراج مونرو را برای بهرهبرداری از سختافزار قربانی نصب کردند. مونرو یک به اصطلاح "کوین حریم خصوصی" (privacy coin) است، نوعی ارز دیجیتال که برخلاف شبکههای شفافی مانند بیتکوین یا اتریوم، به راحتی قابل ردیابی نیست. این آژانس هشدار داد که کد اثبات مفهوم (proof-of-concept) عمومی برای این نقص اکنون در حال انتشار است، که آستانه ورود برای مهاجمان احتمالی را کاهش میدهد.
این باگ، که با شناسه CVE-2026-65400 ردیابی میشود و شدت آن 7.1 از 10 ارزیابی شده است، یک نقص احراز هویت است که ریشه در مدیریت نادرست وضعیت در طول فرآیند ورود دارد. این نقص به مهاجمان مبتنی بر شبکه اجازه میداد بدون اعتبارنامههای معتبر نفوذ کنند و تلاشهای احراز هویت را که باید رد میشدند، بپذیرد.
اپل از آن زمان این مشکل را با تشدید بررسیهای اعتبارسنجی خود در macOS Sequoia 15.7.9، Sonoma 14.8.9 و Tahoe 26.6.1 برطرف کرده است. کاربرانی که سیستم خود را بهروزرسانی نکردهاند، به ویژه هر کسی که Screen Sharing او از طریق اینترنت باز قابل دسترسی است، همچنان در معرض خطر قرار دارند.
مونرو از مدتها پیش کوین انتخابی برای به اصطلاح کریپتوجکینگ (cryptojacking) بوده است، که در آن ماشینهای ربوده شده برای یک مهاجم ارز دیجیتال استخراج میکنند و مهاجم پاداشها را به جیب میزند در حالی که قربانی هزینههای برق و کاهش عملکرد را متحمل میشود. ویژگیهای حریم خصوصی این توکن ردیابی درآمد حاصله را بسیار دشوارتر از بیتکوین میکند.
این کمپین جدیدترین مورد در موجی پایدار از طرحهایی است که دستگاههای دیگران را به سود کریپتو تبدیل میکنند.
فقط همین ماه، بیتدیفندر (Bitdefender) نسخههای کپی شده "ادیسه" را یافت که با Lumma Stealer (بدافزاری برای تخلیه کیف پول) آلوده شده بودند. Decrypt همچنین گزارشهایی درباره بدافزارهایی که از طریق صفحات CAPTCHA جعلی و با مسیریابی از طریق BNB Chain منتشر میشوند، عملیات SparkKitty که کدهای سرقت کیف پول را در برنامههای موبایل پنهان میکرد، والپیپرهای مخرب "دختر انیمه" که گیمرهای استیم را هدف قرار میدادند، و کدهای سرقت کریپتو که به یک کتابخانه پایتون تلهگذاری شده نفوذ کرده بودند، منتشر کرده است.
NCSC به کاربران پیشنهاد میکند که بهروزرسانیهای اپل را به سرعت اعمال کنند و از در دسترس قرار دادن Screen Sharing از طریق اینترنت خودداری کنند، که در وهله اول فرصت را برای مهاجمان فراهم کرد.