Lỗ hổng Screen Sharing trên macOS bị khai thác để cài mã độc đào tiền điện tử
Các tác nhân đe dọa đang tích cực khai thác lỗ hổng bảo mật nghiêm trọng CVE-2026-65400 trong tính năng Screen Sharing của macOS để chiếm quyền root và cài đặt trình đào Monero. Lỗ hổng cho phép kẻ tấn công từ xa đăng nhập mà không cần mật khẩu chỉ bằng cách biết tên tài khoản. Khoảng 40.000 hệ thống macOS có Screen Sharing bật và kết nối internet có nguy cơ bị tấn công.

Lỗ hổng Screen Sharing trên macOS bị khai thác để cài mã độc đào tiền điện tử
Các tác nhân đe dọa đang tích cực khai thác một lỗ hổng vừa được vá trên macOS để chiếm quyền root và triển khai phần mềm đào tiền mã hóa. Lỗ hổng được theo dõi là CVE-2026-65400, một vấn đề xác thực nghiêm trọng trong tính năng Screen Sharing, cho phép kẻ tấn công từ xa đăng nhập mà không cần thông tin xác thực hợp lệ.
Chi tiết lỗ hổng CVE-2026-65400
Apple đã công bố lỗ hổng này vào ngày 6/8, khi hãng phát hành bản vá trong macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 và macOS Sonoma 14.8.9. Chỉ khoảng một tuần sau, Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC) đã cảnh báo rằng việc khai thác trong tự nhiên đã bắt đầu, được thúc đẩy bởi sự tồn tại của một mã khai thác PoC công khai.
"NCSC đã nhận được thông báo cho thấy việc lạm dụng tích cực lỗ hổng này đã được quan sát thấy trên nhiều hệ thống có cổng 5900 được truy cập từ internet," NCSC cho biết.
Các tác nhân đe dọa đã khai thác lỗ hổng để giành quyền root trên các hệ thống dễ bị tấn công và cài đặt trình đào Monero. Theo công ty an ninh mạng AI Calif, lỗ hổng cho phép kẻ tấn công từ xa xác thực vào hệ thống macOS có bật Screen Sharing chỉ bằng cách đặt tên một tài khoản.
"Đặt tên tài khoản là điều duy nhất lỗ hổng cần. Đây không phải là rào cản lớn. Tên người dùng không phải là bí mật và macOS hiển thị chúng trên cửa sổ đăng nhập," Calif lưu ý.
Màn hình macOS với cảnh báo bảo mật
Các lỗ hổng liên quan trong screensharingd
Đáng chú ý, CVE-2026-65400 không phải là lỗ hổng duy nhất được vá gần đây trong screensharingd — daemon chịu trách nhiệm quản lý các kết nối Screen Sharing. Vào cuối tháng 7, Apple đã vá ít nhất bốn vấn đề khác trong thành phần này, bao gồm ba lỗ hổng có mã CVE. Theo báo cáo, lỗ hổng thứ tư — được vá âm thầm — là nghiêm trọng nhất vì nó cho phép những kẻ tấn công chưa xác thực giành quyền thực thi mã từ xa với quyền root.
Theo nhà nghiên cứu bảo mật osxreverser, lỗ hổng này có thể bị khai thác để chiếm quyền điều khiển bất kỳ macOS nào có bật Screen Sharing, miễn là kẻ tấn công biết địa chỉ IP và SIP bị vô hiệu hóa. Lỗ hổng được báo cáo là không yêu cầu tương tác của người dùng và có thể cho phép kẻ tấn công cài đặt reverse shell và root crontab thông qua cùng một kết nối.
Vào ngày 8/8, osxreverser đã cảnh báo rằng khoảng 40.000 hệ thống macOS có thể truy cập internet đã bật Screen Sharing, nghĩa là chúng có khả năng bị tấn công.
Khuyến nghị cho người dùng
Các chuyên gia khuyến cáo người dùng macOS nên:
- Cập nhật hệ điều hành ngay lập tức lên phiên bản mới nhất để được vá lỗ hổng CVE-2026-65400
- Tắt tính năng Screen Sharing nếu không thực sự cần thiết, hoặc chỉ bật khi sử dụng trong mạng nội bộ đáng tin cậy
- Không mở cổng 5900 ra internet, vì đây là cổng mặc định cho Screen Sharing
- Sử dụng tường lửa và các giải pháp bảo mật bổ sung để giảm thiểu rủi ro
Biểu tượng cảnh báo bảo mật
Với mức độ nghiêm trọng và việc đã bị khai thác tích cực trong tự nhiên, các tổ chức và cá nhân sử dụng macOS cần ưu tiên vá lỗ hổng này càng sớm càng tốt để tránh rơi vào tình trạng bị chiếm quyền điều khiển hệ thống và bị cài mã độc đào tiền điện tử.
Bài viết liên quan

Công nghệ
Thị trường dự đoán đang chuẩn bị gieo rắc hỗn loạn cho cuộc bầu cử giữa kỳ, các quan chức bầu cử lo ngại
17 tháng 8, 2026

Công nghệ
Vụ rò rỉ dữ liệu SafePal: 40.000 khách hàng bị lộ thông tin cá nhân
17 tháng 8, 2026

Công nghệ
GIMP 3.4 hé lộ hàng loạt tính năng: Định dạng dự án mới, chỉnh sửa phi phá hủy và cải thiện tương thích PSD
17 tháng 8, 2026