Cảnh báo lỗ hổng macOS bị lợi dụng để chiếm quyền và đào tiền mã hóa
- Thảo Nguyên

- 2 giờ trước
- 2 phút đọc
Một lỗ hổng bảo mật mới trên tính năng Chia sẻ màn hình của hệ điều hành macOS đang bị kẻ xấu tích cực khai thác nhằm chiếm quyền kiểm soát thiết bị và cài đặt phần mềm đào tiền điện tử.
Lỗi xác thực nghiêm trọng trên tính năng Chia sẻ màn hình
Sự cố bảo mật này mang mã định danh CVE-2026-65400, phát sinh từ tính năng Chia sẻ màn hình (Screen Sharing) của macOS. Điểm yếu này cho phép kẻ tấn công từ xa đăng nhập vào hệ thống mà không cần mật khẩu chuẩn. Theo công ty an ninh mạng Calif, tin tặc chỉ cần biết chính xác tên tài khoản là đã có thể xâm nhập - một thông tin vốn không phải bí mật và thường hiển thị sẵn ngay trên màn hình đăng nhập của máy Mac.
Nhằm khắc phục tình trạng này, Apple đã phát hành các bản vá vào ngày 6 tháng 8 trên macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 và macOS Sonoma 14.8.9 để thắt chặt cơ chế kiểm tra và ngăn chặn các truy cập trái phép.
Tấn công bùng phát sau khi lộ mã khai thác
Khoảng một tuần sau khi Apple công bố bản vá, Trung tâm An ninh Mạng Quốc gia Hà Lan (NCSC) đã cảnh báo về làn sóng tấn công thực tế đang gia tăng. Rủi ro này bùng phát do mã khai thác thử nghiệm (PoC) bị phát tán công khai trên mạng.
NCSC cho biết các hệ thống mở cổng 5900 ra internet là mục tiêu bị rà quét nhiều nhất. Khi lợi dụng thành công lỗ hổng, kẻ tấn công sẽ chiếm quyền quản trị tối cao ( quyền root) của hệ thống và tiến hành cài đặt phần mềm ẩn để đào đồng tiền điện tử Monero.
Chuỗi rủi ro liên quan đến tiến trình quản lý kết nối
CVE-2026-65400 không phải là sự cố duy nhất. Trước đó vào cuối tháng 7, Apple đã khắc phục ít nhất 4 lỗi khác liên quan đến screensharingd - tiến trình chạy ngầm chịu trách nhiệm xử lý các kết nối Chia sẻ màn hình. Đáng chú ý, có một lỗi nghiêm trọng cho phép kẻ tấn công thực thi mã từ xa với quyền root mà không cần người dùng thao tác.
Theo nhà nghiên cứu bảo mật osxreverser, lỗ hổng này có thể bị lợi dụng để cấy mã điều khiển từ xa (reverse shell) và tự động chạy lệnh ẩn (crontab) với quyền root. Kẻ tấn công chỉ cần biết địa chỉ IP của thiết bị có bật Chia sẻ màn hình và đã tắt tính năng bảo vệ hệ thống SIP. Đáng chú ý, nhà nghiên cứu này đưa ra cảnh báo vào ngày 8 tháng 8 rằng có khoảng 40.000 hệ thống macOS đang mở kết nối ra internet đối mặt với nguy cơ xâm nhập rất cao.
Người dùng macOS được khuyến cáo nhanh chóng kiểm tra và nâng cấp thiết bị lên phiên bản hệ điều hành mới nhất nhằm vô hiệu hóa các nguy cơ an toàn thông tin này.












Bình luận