La CISA réévalue la faille de partage d'écran de macOS à 9,8 après des attaques liées au minage de Monero

- La CISA a relevé une faille de partage d'écran macOS au niveau critique 9,8.
- Le NCSC néerlandais a confirmé que des attaquants obtenaient un accès root sur des Mac exposés à Internet et y installaient des mineurs de Monero.
- Apple a corrigé la faille, mais Huntress estime que des dizaines de milliers d'ordinateurs restent exposés.
Vendredi, la CISA a relevé le niveau de gravité d'une vulnérabilité de partage d'écran macOS à un niveau critique de 9,8 sur 10.
Des enquêteurs néerlandais ont signalé que des attaquants avaient réussi à obtenir le contrôle total de Mac exposés à Internet et à y installer discrètement un logiciel de minage de Monero.
De 7,1 à 9,8 en une semaine
Lors du déploiement du correctif par Apple, la CISA a initialement classé la faille, tracCVE-2026-65400, à 7,1 dans la base de données nationale des vulnérabilités (NVSD). L'agence a ensuite relevé ce score à 9,8, le plaçant parmi les plus élevés de l'échelle CVSS.
Le Centre national néerlandais de cybersécurité a adopté une approche similaire. Une mise à jour du 12 août a modifié un avis initial pour indiquer que du code de démonstration public circulait et que des abus actifs avaient été confirmés.
Vendredi, cette faille n'était pas encore répertoriée dans le catalogue fédéral des vulnérabilités connues et exploitées, tenu à jour par la Cybersecurity and Infrastructure Security Agency (CISA). Le dossier CVE d'Apple auprès de cette agence néerlandaise affichait toujours l'ancienne cote de 7,1.
Cette vulnérabilité est due à la manière dont le partage d'écran gère l'authentification. La société de sécurité Huntress l' traccomme une faille dans l'utilisation par le service du protocole Secure Remote Password, qui sert à vérifier l'dentd'un utilisateur avant de lui accorder l'accès.
Huntress explique que, concrètement, le Mac croit que la personne non autorisée est déjà connectée. Le problème survient avant toute vérification du mot de passe. Réinitialiser ou supprimer les mots de passe de partage d'écran ne résout pas le problème.
« Toute personne utilisant la fonctionnalité de partage d'écran d'Apple sur une version de macOS prise en charge doit appliquer immédiatement les dernières mises à jour de sécurité », a écrit Ryan Dowd, chercheur chez Huntress.
Apple a déployé ce correctif dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 le 6 août.
Des dizaines de milliers de Mac loués dans la gamme
Le NCSC a constaté que les machines des victimes étaient totalement compromises. Dans chaque cas examiné par les chercheurs, l'attaquant a accédé au système via le port 5900, le port par défaut de partage d'écran qui restait exposé à Internet.
Ils ont ensuite obtenu les privilèges d'administrateur et déployé un mineur de cryptomonnaie Monero (XMR). L'agence néerlandaise n'a pas précisé le nombre de systèmes affectés ni identifié de suspect.
Le partage d'écran est désactivé par défaut. Cependant, il s'agit d'un outil standard pour travailler avec des Mac « bare metal », c'est-à-dire du matériel Apple physique loué et exécuté dans des centres de données distants, où se concentre une grande partie des risques.
Avec l'outil d'analyse Internet Censys, Dowd a déclaré avoir trouvé « des dizaines de milliers d'hôtes potentiellement vulnérables ». Nombre d'entre eux, selon Huntress, sont des machines louées à l'heure auprès de services d'hébergement.
Cryptopolitan a signalé le logiciel malveillant Reaper qui détourne l'éditeur de scripts pour vider les portefeuilles et de faux articles de dépannage macOS qui incitent les victimes à coller des commandes Terminal malveillantes.
Le cryptojacking, qui consiste à voler de la puissance de calcul pour générer des cryptomonnaies, est une pratique courante depuis longtemps chez les utilisateurs de Monero. Contrairement aux machines spécialisées, les cryptomonnaies Monero peuvent être minées sur des processeurs classiques, et ses transactions sont privées par conception.
Le rendement par Mac piraté est faible. Lundi, le prix valorisait les quelque 432 XMR émis quotidiennement par le réseau Monero à environ 179 000 $, répartis entre tous les mineurs. Le XMR s'échangeait à 413,47 $ lundi, en hausse d'environ 0,9 % sur 24 heures.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Randa Moses
Randa Moses est rédactrice et journaliste chez Cryptopolitan où elle couvre les technologies, l'intelligence artificielle, la robotique, les cryptomonnaies, les arnaques et le piratage informatique. Elle travaille dans le secteur des cryptomonnaies depuis 2017 et a notamment travaillé chez Forward Protocol, AmaZix et Cryptosomniac. Randa est diplômée en génie électrique ettronde l'Université de Bradford.
















