Utilizatorii de Mac sunt avertizați despre o vulnerabilitate critică din funcția Screen Sharing a macOS. Aceasta permite accesul neautorizat la dispozitive și este deja exploatată în atacuri informatice.
Cazurile identificate până acum au avut un obiectiv precis. Atacatorii au obținut acces root și au instalat software pentru minarea criptomonedei Monero.
Problema a fost descoperită de cercetătorul Alfredo Pesoli, de la Bynario. Acesta a raportat vulnerabilitatea către Apple.
Screen Sharing este o funcție inclusă în macOS. Ea permite conectarea și controlul de la distanță al unui alt Mac.
Vulnerabilitatea permite unui atacator să ocolească procesul de autentificare. În anumite condiții, acesta poate obține acces la sistem fără credențiale valide.
Problema apare la nivelul procesului de autentificare al serverului Screen Sharing. Riscul există în special atunci când serviciul este expus direct pe internet.
Vulnerabilitatea a primit identificatorul CVE-2026-65400. National Vulnerability Database i-a acordat un scor CVSS de 9,6 din 10, încadrând-o în categoria critică.
Gravitatea problemei este evidențiată și de reacția Apple. Compania a lansat o actualizare de securitate în afara ciclului obișnuit.
Apple a remediat vulnerabilitatea prin îmbunătățirea gestionării stărilor procesului. Patch-ul este inclus în mai multe versiuni recente de macOS.
Actualizările sunt pentru macOS Sequoia 15.7.9; macOS Sonoma 14.8.9; macOS Tahoe 26.6.1.
Vulnerabilitatea a fost prezentată și la conferința Black Hat 2026. O demonstrație video a fost făcută publică la câteva zile după eveniment.
La mai puțin de o săptămână de la dezvăluirea vulnerabilității, autoritățile au identificat primele atacuri.
Centrul Național pentru Securitate Cibernetică din Țările de Jos a confirmat exploatarea problemei. Mai multe sisteme aveau portul 5900 accesibil de pe internet.
În toate cazurile raportate, atacatorii au obținut acces root. Ulterior, aceștia au instalat un miner pentru criptomoneda Monero.
Un astfel de atac transformă practic resursele sistemului într-o infrastructură de minare controlată de atacator. Procesorul poate fi utilizat intensiv, ceea ce duce la consum mai mare de energie și performanțe reduse.
Monero este o criptomonedă cunoscută pentru nivelul ridicat de confidențialitate. Spre deosebire de Bitcoin, tranzacțiile sale sunt concepute pentru a ascunde informații despre participanți și sume.
Monero poate fi și minat cu procesoare obișnuite. Algoritmul său Proof-of-Work este optimizat pentru hardware general-purpose.
Acest lucru îl face atractiv pentru atacatori. Serverele, computerele personale și sistemele cloud compromise pot fi transformate în platforme pentru minare.
Cercetătorii nu au confirmat ce software a fost utilizat în aceste atacuri. Totuși, XMRig este una dintre cele mai cunoscute soluții folosite pentru minarea Monero.
Autoritățile olandeze au subliniat că exploatarea necesită acces la portul 5900 de pe internet. Acesta este asociat în mod obișnuit cu serviciile de acces remote.
Utilizatorii care nu au instalat încă actualizarea pot dezactiva temporar Screen Sharing. Opțiunea poate fi găsită în System Settings > General > Sharing.
Blocarea portului 5900 la nivelul routerului sau firewall-ului poate reprezenta o măsură suplimentară. Instalarea actualizării Apple rămâne însă soluția recomandată.
Până în prezent, atacurile observate au avut ca scop minarea criptomonedelor. Nu există dovezi că vulnerabilitatea este utilizată pentru alte tipuri de atacuri.
În teorie, accesul obținut prin această problemă ar putea avea consecințe mai grave. Un atacator ar putea instala malware sau extrage date de pe sistem.
Nu este exclus nici riscul unor atacuri de tip ransomware. Pentru moment, însă, aceste scenarii nu au fost confirmate în incidentele raportate.