Hackerii exploatează activ o vulnerabilitate critică în funcția de partajare a ecranului din macOS. Aceștia obțin control la nivel de root pe dispozitivele compromise, transformând o funcție utilă într-o poartă pentru atacuri sofisticate.
Ultima oră
Constructorul Constanța vizează prima victorie a sezonului
CJPC Constanța a oprit temporar folosirea unor pătuțuri din grădinițe: „Interesul copiilor este mai presus de orice alt interes”
Gala E.F.C. 4 „Noaptea Campionilor” se pregătește la Tulcea. Luptători români și internaționali vor urca în ring pe 2 octombrie
Fragment de dronă găsit pe plaja Modern din Constanța. Autoritățile au stabilit că nu avea explozibil
Atacatorii folosesc această breșă pentru a plasa fișiere, a modifica setări de sistem și a instala programe de minat criptomonede, care epuizează resursele computerului victimei.
Importanța acestei activități este majoră, având în vedere că partajarea ecranului este frecvent activată pentru suport tehnic și administrare la distanță.
Odată obținut accesul, intrușii pot escalada rapid de la o conexiune autentificată la privilegii depline. Aceștia lasă în urmă instrumente persistente, care rezistă la reporniri, îngreunând semnificativ investigarea ulterioară a Mac-ului compromis.
Activitatea a fost identificată de Microsoft Threat Intelligence. Telemetria Microsoft Defender a înregistrat conexiuni reușite la conturi root prin intermediul partajării ecranului.
Investigațiile au relevat exploatarea CVE-2026-65400, o vulnerabilitate de autentificare incorectă. Aceasta a fost folosită țintit împotriva unui număr limitat de sisteme macOS.
Într-un raport publicat de Cyber Security News (CSN), Microsoft Threat Intelligence subliniază urgența aplicării actualizărilor de securitate și a verificării alertelor relevante.
Acest avertisment reconfirmă riscurile, venind după o vulnerabilitate similară a funcției Apple Screen Sharing. Aceasta permitea abuzul instrumentelor de copiere a fișierelor pentru acces privilegiat și scriere.
Atacatorii folosesc partajarea ecranului nu doar ca punct de intrare, ci și ca un canal eficient pentru a transfera instrumente malițioase.
După obținerea accesului root, aceștia copiază scripturi și o cheie publică SSH. Aceasta asigură o cale secundară de acces pe Mac, chiar și după încheierea sesiunii inițiale de partajare a ecranului.
Ulterior, atacatorii șterg istoricul comenzilor și jurnalele, minimizând dovezile pentru administratori. De asemenea, modifică setările de filtrare a pachetelor, alterând gestionarea traficului de rețea.
Aceste acțiuni indică o intruziune deliberată, mult mai complexă decât un simplu miner oportunist rezultat dintr-o înșelătorie izolată.
Riscul major rezidă în permisiunile ridicate ale serviciului. Cercetări anterioare au arătat că autentificarea VNC moștenită poate permite funcționarea componentelor Screen Sharing cu autoritate root. Astfel, pot fi citite fișiere protejate sau scrise fișiere arbitrare în locații sensibile.
Pentru organizații, implicațiile depășesc un simplu computer încetinit. Accesul root permite atacatorilor să inspecteze fișiere de configurare, să adauge acces la distanță, să compromită controalele de securitate și să utilizeze dispozitivul ca punct de sprijin pentru alte atacuri.
Administratorii sunt sfătuiți să trateze orice sesiune SSH root inexplicabilă care urmează unei activități de partajare a ecranului ca un incident de securitate, nu ca un eveniment de suport obișnuit.
**Cum persistă atacul: Minerii de criptomonede**
Sarcina finală a atacului este XMRig 6.26.0, un software cunoscut pentru minarea criptomonedei Monero.
Atacatorii copiază și redenumesc software-ul, aplică o semnătură ad-hoc și îl ascund într-o locație care imită o cale de sistem. Mai mult, procesul de rulare este mascat pentru a semăna cu un serviciu Apple, o tehnică de evadare întâlnită frecvent în campaniile de mining pe macOS.
Pentru a asigura persistența, intrușii creează un LaunchDaemon configurat să ruleze constant la capacitate maximă. Aceasta înseamnă că simpla eliminare a minerului detectat ar putea să nu remedieze complet breșa de securitate.
Investigatorii trebuie să caute cu atenție cheile SSH, copiile ascunse ale software-ului, setările de sistem modificate și orice persistență neautorizată care ar putea restabili accesul sau relansa atacul.
**Recomandări de Securitate:**
Pentru a se proteja, utilizatorii ar trebui să actualizeze Mac-urile afectate la cel puțin Tahoe 26.6.1, Sequoia 15.7.9 sau Sonoma 14.8.9. De asemenea, este esențial să dezactivați partajarea ecranului acolo unde nu este absolut necesară și să blocați accesul nesigur la portul TCP 5900. O inspecție amănunțită a cheilor SSH și a LaunchDaemon-urilor este, de asemenea, crucială.
Este important de reținut că simpla modificare a unei parole VNC nu oferă o protecție completă împotriva problemei de autorizare subiacente.
Microsoft recomandă, de asemenea, revizuirea detecțiilor pentru malware de tip CoinMiner, infiltrarea fișierelor suspecte și orice conexiune suspectă la servicii la distanță.
O analiză aprofundată ar trebui să combine detectarea transferurilor de partajare a ecranului la nivel de root prin SSFileCopyReceiver cu scrieri suspecte în locații privilegiate SSH, configurația sistemului, foldere temporare sau LaunchDaemon.
În cazul unor semne de compromitere, izolați imediat Mac-ul, eliminați orice persistență neautorizată și schimbați acreditările afectate după confirmarea extinderii atacului. Este vital ca echipele IT să păstreze jurnalele relevante și dovezile de configurare înainte de orice acțiune de curățare.
Mesajul principal este clar: serviciile de gestionare la distanță trebuie să beneficieze de aceleași corecții, restricții de acces și monitorizare riguroasă ca și serverele conectate la internet.








