Apple vá lỗi bảo mật macOS bị khai thác để kiếm tiền điện tử Monero.

cryptonewscryptonews

Đã xác nhận việc khai thác lỗ hổng đang diễn ra trên các hệ thống macOS bị phơi nhiễm.

Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC) đã cập nhật thông báo vào ngày 12 tháng 8 để xác nhận việc khai thác tích cực lỗ hổng CVE-2026-65400 trên nhiều hệ thống có cổng 5900 được phơi bày ra internet. Trong mọi trường hợp được báo cáo, kẻ tấn công đã giành được quyền truy cập root và cài đặt phần mềm khai thác Monero. Cơ quan này không tiết lộ có bao nhiêu máy Mac bị xâm phạm hoặc danh tính của những kẻ tấn công.

Ngày 6 tháng 8, Apple đã vá lỗi CVE-2026-65400 trên macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. Công ty mô tả đây là một lỗ hổng xác thực do quản lý trạng thái không đúng cách, có thể cho phép kẻ tấn công trên mạng truy cập vào Chia sẻ màn hình mà không cần thông tin đăng nhập hợp lệ.

Công ty bảo mật Huntress phát hiện ra rằng lỗ hổng này ảnh hưởng đến quy trình xác thực Mật khẩu Từ xa An toàn được sử dụng bởi tính năng Chia sẻ Màn hình của macOS. Phân tích của họ cho thấy kẻ tấn công có thể khiến dịch vụ này coi một kết nối chưa được xác thực là đã được xác thực và giành được quyền truy cập đặc quyền.

Vì việc khai thác xảy ra trước khi xác thực thông thường, Huntress cho biết việc thay đổi mật khẩu Chia sẻ màn hình, vô hiệu hóa xác thực VNC cũ hoặc xóa tài khoản người dùng được ủy quyền không giải quyết được lỗ hổng. Giải pháp được khuyến nghị là cài đặt bản cập nhật bảo mật mới nhất của Apple hoặc vô hiệu hóa Chia sẻ màn hình cho đến khi hệ thống được vá lỗi.

 

Hàng chục nghìn máy Mac được lưu trữ trên máy chủ đã bị lộ thông tin.

Nhà nghiên cứu Ryan Dowd của Huntress cho biết một cuộc tìm kiếm của Censys đã xác định được “hàng chục nghìn máy chủ có khả năng dễ bị tấn công”. Ước tính này bao gồm các máy Mac có vẻ như đã bị phơi nhiễm với internet và không nên được hiểu là hàng chục nghìn trường hợp bị xâm nhập đã được xác nhận.

Rủi ro này đặc biệt liên quan đến các máy Mac vật lý được thuê ngoài, bao gồm cả Mac mini cho các tác vụ từ xa. Huntress cho biết một số môi trường lưu trữ để lộ dịch vụ Chia sẻ màn hình trên các máy mới được cấp phát, làm tăng bề mặt tấn công khi các hệ thống chưa nhận được bản vá ngày 6 tháng 8 của Apple.

Lỗ hổng này hiện có điểm CVSS nghiêm trọng là 9.8 theo phân tích độ bảo mật của CISA, không yêu cầu đặc quyền hoặc tương tác người dùng nào theo đánh giá hiện tại. Cơ sở dữ liệu lỗ hổng quốc gia cho thấy CISA đã nâng cấp điểm số vào ngày 14 tháng 8 sau khi ban đầu đánh giá mức độ nghiêm trọng thấp hơn.

 

Cơ sở hạ tầng bị xâm phạm bị lợi dụng để tấn công chiếm đoạt tiền điện tử (cryptojacking).

Các vụ việc ở Hà Lan liên quan đến tấn công chiếm đoạt tiền điện tử (cryptojacking) chứ không phải là đánh cắp thông tin đăng nhập ví điện tử như đã báo cáo. Kẻ tấn công đã sử dụng tài nguyên máy tính của các máy Mac bị xâm nhập để khai thác Monero sau khi giành được quyền kiểm soát root. NCSC chưa tiết lộ phần mềm khai thác, địa chỉ pool, ví của kẻ tấn công hoặc số tiền XMR thu được.

Monero liên tục xuất hiện trong các chiến dịch tấn công chiếm đoạt tiền điện tử (cryptojacking) vì nó có thể được khai thác bằng phần cứng máy tính đa năng. Trong khi đó, Monero (XMR) được giao dịch ở mức khoảng 414 đô la tại thời điểm viết bài, cho thấy mức tăng chưa đến 1% trong 24 giờ qua và gần 5% trong 7 ngày qua. 
Biểu đồ giá Monero (XMR), nguồn: crypto.news

 

Khắc phục và triển vọng

Ưu tiên trước mắt là vá lỗi cho các máy Mac đang chạy các phiên bản Sonoma, Sequoia và Tahoe dễ bị tổn thương. Các hệ thống tiếp xúc trực tiếp với internet thông qua Chia sẻ màn hình đối mặt với rủi ro rõ ràng nhất đã được ghi nhận, mặc dù Huntress khuyến nghị cập nhật máy Mac ngay cả khi quản trị viên tin rằng dịch vụ này đã bị vô hiệu hóa.

Trung tâm An ninh mạng Hà Lan (NCSC) đã xác nhận việc khai thác lỗ hổng nhưng chưa xác định chiến dịch này là thủ phạm hoặc công bố các chỉ số nhận dạng cơ sở hạ tầng khai thác Monero. Thông tin chi tiết hơn từ các đơn vị ứng phó sự cố có thể làm rõ mức độ lan rộng của các cuộc tấn công trước khi Apple khắc phục sự cố vào ngày 6 tháng 8.

Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.