Minage de Monero : vulnérabilité critique de macOS activement exploitée

Minage de Monero : vulnérabilité critique de macOS activement exploitée

L'autorité néerlandaise de cybersécurité NCSC a dans son avis NCSC-2026-0280 confirme que les attaquants exploitent activement une faille d’authentification critique dans le partage d’écran macOS. Dans tous les cas confirmés, les attaquants ont obtenu un accès root aux systèmes avec le port 5900 ouvert, puis ont placé un mineur Monero.

Sont concernés les Mac sur lesquels le partage d'écran est activé et le port 5900 reste accessible directement depuis Internet – généralement des serveurs Mac mini, des instances Apple Silicon louées auprès de fournisseurs de cloud et des fermes de construction CI/CD pour le développement iOS et macOS.

L’écart : pourquoi les mesures de protection communes échouent

Le comme CVE-2026-65400 La vulnérabilité est localisée dans le service système screensharingdqui contrôle la fonctionnalité de bureau à distance d'Apple via le protocole VNC sur le port 5900. Normalement, le processus Secure Remote Password (SRP) sécurise l'authentification afin que le mot de passe lui-même ne soit jamais transmis sur le réseau.

Selon le chercheur en sécurité Ryan Dowd de Huntress, la faille réside dans le validateur de longueur de trame du service, qui renvoie incorrectement un statut de réussite obsolète. screensharingd interprète cela comme un processus d'enregistrement terminé et accorde l'accès – sans aucune vérification réelle des données d'accès. Puisqu’il s’agit d’un contournement de pré-authentification, les mesures de renforcement classiques telles que la rotation des mots de passe ou la suppression des comptes d’utilisateurs approuvés ne fonctionnent pas car l’attaquant n’atteint jamais ces contrôles.

Huit jours entre le patch d'urgence et l'exploitation confirmée

Le 27 juillet 2026, Apple a initialement fermé la vulnérabilité distincte mais connexe CVE-2026-43760 avec macOS Tahoe 26.6, Sequoia 15.7.8 et Sonoma 14.8.8, qui, contrairement à CVE-2026-65400, nécessitait des informations d'identification VNC valides. Le 29 juillet, le chercheur en sécurité Pedro Vilaça a publié un article de blog soulignant une vulnérabilité de pré-authentification toujours ouverte dans le même service.

Entre le 1er et le 2 août, le chercheur bl4sty a reconstitué une chaîne de preuve de concept fonctionnelle. Apple a répondu le 6 août avec la mise à jour d'urgence de Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9. La société de sécurité singapourienne Calif.io a effectué une ingénierie inverse du correctif en quatre heures environ et a publié un exploit fonctionnel le 8 août. Quatre jours plus tard, le NCSC a confirmé une exploitation active dans la nature le 12 août.

Pourquoi Monero entre toutes ?

Le choix de Monero (XMR) comme moyen de paiement de la campagne suit une logique claire. L'algorithme de preuve de travail RandomX est spécialement conçu pour favoriser les processeurs généraux plutôt que le matériel ASIC spécialisé – les puces de silicium Apple fonctionnent ici aussi bien que les puissants processeurs Ryzen 9.

Pièces de crypto-monnaie physiques, notamment Bitcoin, Ethereum, Zcash, Ripple et Monero sur une surface sombre
Photo de Roger Brown sur Pexels

À cela s’ajoute l’obscurcissement : les signatures en anneau, les adresses furtives et RingCT rendent les transactions Monero beaucoup plus difficiles à comprendre pour les procureurs et les analystes de la blockchain que les transferts Bitcoin. Sur un seul Mac compromis, le minage ne rapporte que 3 à 15 dollars par mois en utilisant les coûts d'électricité habituels des ménages. Ce n'est qu'avec des milliers de systèmes infectés que la campagne devient rentable pour les attaquants, tandis que les victimes paient l'électricité et l'usure du matériel.

Qui est concerné et que faire maintenant

Selon les analyses Censys citées dans l'analyse Huntress, des dizaines de milliers d'hôtes macOS avec le port 5900 ouvert étaient visibles publiquement sur Internet au moment de la divulgation. Les réseaux domestiques sans partage d'écran activé manuellement et sans redirection de port ne sont pas affectés car la fonctionnalité est désactivée par défaut.

Toute personne utilisant le partage d'écran doit immédiatement mettre à jour vers macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 ou désactiver la fonction sous Préférences Système → Général → Partage jusqu'à ce qu'une mise à jour soit possible. De plus, nous vous recommandons de ne jamais exposer le port 5900 directement à Internet, mais plutôt d'acheminer l'accès à distance via un tunnel VPN ou SSH et de surveiller une utilisation inhabituellement élevée du processeur en cas d'inactivité. Selon l'analyse de Huntress, les fournisseurs de cloud qui fournissent des instances Mac devraient vérifier si leur image de base contient déjà la mise à jour d'août avant de provisionner de nouveaux systèmes.

Capture d'écran du menu Partage des paramètres système macOS affichant les options de partage d'imprimante et Internet.Capture d'écran du menu Partage des paramètres système macOS affichant les options de partage d'imprimante et Internet.

L’incident s’ajoute à un débat plus large sur le minage automatisé de crypto via une infrastructure compromise ou mal utilisée, comme le démontrent les risques des systèmes de minage autonomes basés sur l’IA. Pour les lecteurs généralement préoccupés par les surfaces d’attaque entourant les crypto-monnaies, l’analyse des résultats actuels en matière de sécurité Bitcoin fournit également un contexte supplémentaire.


🔗 Aussi intéressant : Analyse technique complète sur TechTimes


😍👍😊🤑🎊🎉👏🔥🌟💪🚀💯👌❤️🙏🪙

Voir l’article original en allemand

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !