CISA requalifie la faille de Partage d’écran macOS à 9,8 après des attaques de minage de Monero

- La CISA a élevé une faille de partage d'écran sur macOS au niveau critique 9.8.
- Le NCSC néerlandais a confirmé que des attaquants obtenaient un accès root sur des Macs exposés sur Internet et installaient des mineurs Monero.
- Apple a corrigé la faille, mais Huntress estime que des dizaines de milliers d'hôtes restent exposés.
CISA a rehaussé le score de sévérité d’une vulnérabilité de Partage d’écran macOS à un niveau critique de 9,8 sur 10 vendredi.
Les enquêteurs néerlandais ont signalé des attaquants obtenant un contrôle root sur des Macs exposés à Internet et chargeant silencieusement des logiciels de minage de Monero.
De 7.1 à 9.8 en une semaine
Lorsqu’Apple a expédié sa correction, CISA listait le bug, identifié comme CVE-2026-65400, à 7,1 dans la Base nationale des vulnérabilités. L’agence l’a modifié à 9,8, près du sommet de l’échelle CVSS.
Le Centre national néerlandais pour la cybersécurité a adopté une approche similaire. Une mise à jour du 12 août a révisé un avis initial pour indiquer que du code de preuve de concept public était en circulation et que des abus actifs avaient été confirmés.
Vendredi, la faille n’avait pas encore été incluse dans un catalogue fédéral des vulnérabilités attaquées connues maintenu par l’Agence pour la cybersécurité et la sécurité des infrastructures. Le propre enregistrement CVE d’Apple auprès de l’agence néerlandaise conservait encore l’ancienne cote de 7,1.
La vulnérabilité est due à la manière dont Partage d’écran gère l’authentification. L’entreprise de sécurité Huntress l’a attribuée à une faille dans l’utilisation par le service du protocole Secure Remote Password, utilisé pour vérifier l’identité d’un utilisateur avant d’accorder l’accès.
Huntress explique que l’effet pratique est que le Mac pense que l’extérieur s’est déjà connecté. L’échec se produit avant toute vérification de mot de passe. Réinitialiser ou supprimer les mots de passe de Partage d’écran ne ferme pas la porte.
« Quiconque utilise la fonctionnalité Partage d’écran d’Apple sur n’importe quelle version prise en charge de macOS doit appliquer les mises à jour de sécurité les plus récentes immédiatement », a écrit le chercheur de Huntress, Ryan Dowd.
Apple a livré cette correction dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 le 6 août.
Des dizaines de milliers de Macs loués à portée de main
Le NCSC a constaté que les machines des victimes étaient totalement compromises. Dans chaque cas examiné par les chercheurs, l’attaquant a accédé au système via le port 5900, le port par défaut de Partage d’écran qui restait exposé à Internet.
Ils ont ensuite escaladé les privilèges root et déployé un mineur de cryptomonnaie Monero (XMR). L’agence néerlandaise n’a pas donné le nombre de systèmes affectés ni nommé un suspect.
Partage d’écran est désactivé par défaut. Cependant, c’est un outil standard pour travailler avec des Macs « bare-metal », qui sont du matériel Apple physique loué et exploité dans des centres de données distants, où une grande partie de l’exposition est concentrée.
Avec l’outil de numérisation Internet Censys, Dowd a déclaré avoir trouvé « des dizaines de milliers d’hôtes potentiellement vulnérables ». Beaucoup, selon Huntress, sont des machines louées à l’heure par des services d’hébergement.
Cryptopolitan a rapporté sur le malware Reaper qui détournl’Éditeur de script pour vider les portefeuilles et les posts falsifiés de dépannage macOS qui incitent les victimes à coller des commandes Terminal malveillantes.
Le cryptojacking, qui consiste à voler de la puissance de calcul pour la transformer en pièces, a longtemps été une activité Monero. Contrairement aux rigs spécialisés, les pièces Monero peuvent être minées sur des CPU normaux, et ses transactions sont privées par conception.
Le retour par Mac détourné est faible. Le prix du lundi évaluait les environ 432 XMR mintés par jour par le réseau Monero à ~179 000 dollars, répartis entre tous les mineurs. L’XMR était négocié à 413,47 dollars le lundi, en hausse d’environ 0,9 % sur 24 heures.
Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Randa Moses
Randa Moses est rédactrice et journaliste chez Cryptopolitan, couvrant la technologie, l'IA, la robotique, la crypto, les arnaques et les piratages. Elle évolue dans l'espace crypto depuis 2017. Elle a occupé des postes chez Forward Protocol, AmaZix et Cryptosomniac. Randa détient un diplôme en génie électrique et électronique de l'Université de Bradford.
















