
Évtizedek óta azzal kampányol az Apple minden más márkával szemben, hogy adatbiztonsági és sebezhetőségi szempontból kiemelkedő teljesítményre képes, sokan pedig pont azért választják a macOS-gépeket, mert kevésbé fenyegeti azokat a komoly támadás – ugyanakkor ez egy nagy tévhit.
Egy macOS-es sérülékenységet azonosítottak, a támadók pedig nemcsak egyszerű hozzáférést szereztek, hanem nekiálltak Monerot bányászni a feltört gépeken – mindezt egy távoli elérési funkcióval.
Kritikus, 9.8-as súlyosságú biztonsági hibát azonosítottak az Apple macOS beépített képernyőmegosztási funkciójában, ahol a felhasználók távoli hozzáférést kínálhatnak eszközeikhez. A funkció ugyanakkor különösen veszélyessé válik, ha a gép távoli elérést biztosító szolgáltatás közvetlenül elérhető az internetről.
A támadók ilyenkor egy, a számítógéphez vezető nyitott hálózati kapun keresztül próbálhatnak bejutni. A 5900-as port ennek a távoli hozzáférésnek az egyik technikai „bejárata”: ha ez szabadon elérhető az interneten, a sérülékeny gép könnyebben megtalálható és megtámadható.
A holland NCSC, vagyis a nemzeti kiberbiztonsági központ több olyan esetről számolt be, ahol az 5900-as port közvetlenül elérhető volt az internetről, a támadók pedig root hozzáférést szereztek és telepítették a Monero bányászatiszoftverét.

Az Apple augusztus 6-án azonosította a hibát, majd azonnal javította a macOS Tahoe 26.6.1, Sequoia 15.7.9 és Sonoma 14.8.9 verziókban.
A választás nem véletlen. A Monero RandomX algoritmusa CPU-kra optimalizált, ezért egy átlagos laptop processzora is használható bányászatra. A támadók így nem saját hardvert futtatnak és áramot fizetnek, hanem az áldozat számítógépe dolgozik, miközben a bevétel a támadókhoz kerül.
A támadók módszere nem újkeletű: a macOS-t már korábban is megtámadták XMRig-alapú bányászokkal, többek között az mshelper programmal, aminek az eltávolításáról a Quroa készített egy útmutatót.
A különbség most az, hogy a támadónak nem feltétlenül kell rávennie a felhasználót egy fertőzött program telepítésére: egy internetre kitett távoli hozzáférési szolgáltatás önmagában elég lehet.
A bányászat ugyanakkor csak a kezdet: a root jogosultság révén a támadó fájlokat olvashat, programokat telepíthet, hitelesítő adatokat kereshet, vagy további kémprogramokat és kártevőket helyezhet el. A jelenlegi esetekben ugyan Monero-bányászatot figyeltek meg, de a sérülékenységből következő lehetőségek ennél jóval szélesebbek.
Természetesen nem az Apple és a macOS-gépek azok, amelyek a bányász iparágat uralják, hanem a Windows és különösen a Linux szerverek azok, amelyek sokkal nagyobb támadási felületet jelentenének. A mostani ügy jelentősége inkább az, hogy az Apple ökoszisztémája nem jelent automatikus biztonsági garanciát.
A védekezés roppant egyszerű: érdemes kikapcsolni a Screen Sharing-funkciót, ha nincs rá szükség, az 5900-as portot pedig nem szabad közvetlenül kitenni az internetre. A távoli hozzáférés biztonságosabb lehet egy VPN-en, vagy egy SSH-alagúton keresztül, valamint érdemes az Apple legfrissebb verzióit telepíteni.
A legjobb kriptós VPN-ek listája ide kattintva elérhető.
Megjelent a BitcoinBázis oldalon.