Faille critique de macOS utilisée pour installer des mineurs Monero

Des pirates exploitent une faille critique de contournement d'authentification dans macOS pour installer des mineurs Monero sur des systèmes non corrigés exécutant le partage d'écran avec le port 5900 exposé en ligne. Le Centre national néerlandais de cybersécurité (NCSC-NL) a confirmé l'exploitation active de la CVE-2026-65400, quelques jours seulement après qu'Apple ait publié des correctifs pour macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9.
Une course contre la montre exemplaire
La vulnérabilité réside dans la fonctionnalité intégrée de partage d'écran de macOS, où une mauvaise gestion de l'état lors de l'authentification permet aux attaquants du même réseau — voire d'Internet — de contourner totalement les identifiants. Selon l'avis d'Apple, un attaquant « pourrait s'authentifier sur le partage d'écran sans identifiants valides ». Le NCSC-NL a signalé des exploitations actives ciblant les systèmes où le port 5900, port par défaut du partage d'écran, était directement accessible. Dans chaque cas confirmé, les attaquants ont obtenu un accès root et déployé un mineur de cryptomonnaie Monero.
Une simplicité qui alerte
Des chercheurs en sécurité ont noté que cette faille, ainsi que deux autres corrigées le mois dernier, provient d'erreurs logiques simples plutôt que de corruption mémoire complexe ou de conditions de course. En réalité, une entreprise a démontré qu'un assistant de codage basé sur l'IA pouvait générer un exploit fonctionnel en moins de quatre heures — un délai qui illustre à quel point les attaquants peuvent militariser rapidement même des vulnérabilités déjà corrigées. Plus tôt cette année, un autre chercheur affirmait avoir identifié près de 40 000 hôtes exposés au partage d'écran en ligne, dont la moitié aux États-Unis, couvrant des réseaux résidentiels, universitaires et d'entreprise.
Pourquoi cela compte
Cet incident met en lumière le laps de temps de plus en plus réduit entre la publication d'un correctif et le déploiement d'un exploit, une tendance qui pousse les défenseurs à prioriser les mises à jour rapides et la segmentation réseau. Si la charge utile déployée jusqu'à présent reste relativement anodine — le minage Monero —, l'accès root obtenu ouvre la porte à des attaques bien plus dommageables. Pour les utilisateurs de Mac, la leçon est claire : activer le partage d'écran sans contrôles d'accès stricts ou exposer le port 5900 à Internet revient à s'exposer à des risques évitables.
Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

