صفحه اصلیمرکز اخبار LBank
هکرها از یک نقص اشتراک‌گذاری صفحه در macOS برای استخراج مخفیانه مونرو سوءاستفاده می‌کنند
hackers-macos-screen-sharing-secretly-mine-monero
هکرها از یک نقص اشتراک‌گذاری صفحه در macOS برای استخراج مخفیانه مونرو سوءاستفاده می‌کنند
آژانس سایبری هلند می‌گوید مهاجمان با سوءاستفاده از یک نقص احراز هویت در Screen Sharing مک‌اواس، به دسترسی روت دست یافته و ماینرهای مونرو را نصب کرده‌اند و اکنون کد اثبات مفهومِ عمومی آن در حال گردش است.
2026-08-17 منبع:decrypt.co

در یک نگاه

  • NCSC هلند نسبت به سوءاستفاده فعال از آسیب‌پذیری اشتراک‌گذاری صفحه در macOS در سیستم‌هایی که پورت 5900 آن‌ها در معرض اینترنت قرار داشت، هشدار داد؛ مهاجمان در این موارد دسترسی روت (root) پیدا کرده و برنامه‌های استخراج مونرو را نصب کرده بودند.
  • این نقص از مدیریت نادرست وضعیت در طول احراز هویت نشأت می‌گیرد، که به مهاجمان شبکه اجازه می‌دهد بدون اعتبارنامه معتبر وارد شوند.
  • این کمپین کریپتوجکینگ – که بی‌سروصدا مونرو (یک کوین حریم خصوصی) را بر روی سخت‌افزار قربانیان استخراج می‌کند – به موجی از طرح‌های مشابه پیوسته است.

آژانس ملی امنیت سایبری هلند این هفته هشدار داد که مهاجمان از یک آسیب‌پذیری در ویژگی اشتراک‌گذاری صفحه (Screen Sharing) در سیستم عامل macOS اپل برای در دست گرفتن کنترل مک‌ها و نصب بی‌سروصدای استخراج‌کنندگان ارز دیجیتال سوءاستفاده می‌کنند.

مرکز ملی امنیت سایبری هلند (NCSC) در یک اطلاعیه به‌روز شده اعلام کرد که گزارش‌هایی از سوءاستفاده فعال در چندین سیستم که پورت 5900 آن‌ها (مورد استفاده توسط Screen Sharing) در معرض اینترنت قرار داشت، دریافت کرده است.

Myriad: اوپن‌ای‌آی چه زمانی GPT-6 را منتشر خواهد کرد؟ برای پیش‌بینی کلیک کنید.

در هر مورد، مهاجمان دسترسی روت (root) – بالاترین سطح کنترل بر یک ماشین – را به دست آوردند و یک برنامه استخراج مونرو را برای بهره‌برداری از سخت‌افزار قربانی نصب کردند. مونرو یک به اصطلاح "کوین حریم خصوصی" (privacy coin) است، نوعی ارز دیجیتال که برخلاف شبکه‌های شفافی مانند بیت‌کوین یا اتریوم، به راحتی قابل ردیابی نیست. این آژانس هشدار داد که کد اثبات مفهوم (proof-of-concept) عمومی برای این نقص اکنون در حال انتشار است، که آستانه ورود برای مهاجمان احتمالی را کاهش می‌دهد.

این باگ، که با شناسه CVE-2026-65400 ردیابی می‌شود و شدت آن 7.1 از 10 ارزیابی شده است، یک نقص احراز هویت است که ریشه در مدیریت نادرست وضعیت در طول فرآیند ورود دارد. این نقص به مهاجمان مبتنی بر شبکه اجازه می‌داد بدون اعتبارنامه‌های معتبر نفوذ کنند و تلاش‌های احراز هویت را که باید رد می‌شدند، بپذیرد.

اپل از آن زمان این مشکل را با تشدید بررسی‌های اعتبارسنجی خود در macOS Sequoia 15.7.9، Sonoma 14.8.9 و Tahoe 26.6.1 برطرف کرده است. کاربرانی که سیستم خود را به‌روزرسانی نکرده‌اند، به ویژه هر کسی که Screen Sharing او از طریق اینترنت باز قابل دسترسی است، همچنان در معرض خطر قرار دارند.

مونرو از مدت‌ها پیش کوین انتخابی برای به اصطلاح کریپتوجکینگ (cryptojacking) بوده است، که در آن ماشین‌های ربوده شده برای یک مهاجم ارز دیجیتال استخراج می‌کنند و مهاجم پاداش‌ها را به جیب می‌زند در حالی که قربانی هزینه‌های برق و کاهش عملکرد را متحمل می‌شود. ویژگی‌های حریم خصوصی این توکن ردیابی درآمد حاصله را بسیار دشوارتر از بیت‌کوین می‌کند.

این کمپین جدیدترین مورد در موجی پایدار از طرح‌هایی است که دستگاه‌های دیگران را به سود کریپتو تبدیل می‌کنند.

فقط همین ماه، بیت‌دیفندر (Bitdefender) نسخه‌های کپی شده "ادیسه" را یافت که با Lumma Stealer (بدافزاری برای تخلیه کیف پول) آلوده شده بودند. Decrypt همچنین گزارش‌هایی درباره بدافزارهایی که از طریق صفحات CAPTCHA جعلی و با مسیریابی از طریق BNB Chain منتشر می‌شوند، عملیات SparkKitty که کدهای سرقت کیف پول را در برنامه‌های موبایل پنهان می‌کرد، والپیپرهای مخرب "دختر انیمه" که گیمرهای استیم را هدف قرار می‌دادند، و کدهای سرقت کریپتو که به یک کتابخانه پایتون تله‌گذاری شده نفوذ کرده بودند، منتشر کرده است.

NCSC به کاربران پیشنهاد می‌کند که به‌روزرسانی‌های اپل را به سرعت اعمال کنند و از در دسترس قرار دادن Screen Sharing از طریق اینترنت خودداری کنند، که در وهله اول فرصت را برای مهاجمان فراهم کرد.