AccueilBlockchainSécuritéDes pirates exploitent une vulnérabilité du partage d’écran de macOS pour miner...

Des pirates exploitent une vulnérabilité du partage d’écran de macOS pour miner du Monero

Une fonction de bureau à distance intégrée à chaque Mac moderne est devenue une porte ouverte pour les pirates, et les autorités néerlandaises de cybersécurité affirment que l’intrusion est déjà en cours. Des chercheurs en sécurité et des agences gouvernementales avertissent désormais les utilisateurs au sujet d’une vulnérabilité de partage d’écran macOS activement exploitée, qui permet aux attaquants de prendre le contrôle d’un ordinateur sans jamais avoir besoin d’un mot de passe, puis d’installer discrètement un logiciel de minage de cryptomonnaie sur la machine.

Points clés à retenir

  • La faille, suivie sous l’identifiant CVE-2026-65400, présente un niveau de gravité de 7,1 sur 10 et permet aux attaquants d’exécuter du code à distance sans identifiants valides.
  • Le National Cyber Security Centrum (NCSC) des Pays-Bas a confirmé une exploitation active sur des systèmes où le port 5900 était accessible depuis Internet.
  • Les attaquants qui ont exploité le bug ont obtenu un accès root et installé des mineurs de cryptomonnaie Monero sur les Mac concernés.
  • Apple a corrigé le problème la semaine dernière dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9.
  • Les utilisateurs peuvent réduire le risque en désactivant le partage d’écran lorsqu’il n’est pas utilisé et en installant la dernière mise à jour de sécurité.

Vulnérabilité macOS de haute gravité permettant l’exécution de code à distance

CVE-2026-65400 est un bug qui permet à un attaquant distant d’exécuter du code malveillant sur un Mac sans avoir besoin d’un nom d’utilisateur ni d’un mot de passe. La fonctionnalité de partage d’écran intégrée d’Apple, qui utilise le protocole VNC pour permettre à un ordinateur d’afficher et de contrôler un autre via un réseau, est au cœur du problème.

Nature et origine de la vulnérabilité

La cause profonde remonte à la manière dont macOS gère la « gestion d’état » au sein du système de partage d’écran — la tenue de registres interne qui suit les événements précédents, les interactions utilisateur et les variables système. Une faille dans cette logique permet à un intrus de contourner complètement les vérifications appropriées des identifiants. En pratique, une personne se connectant au port de partage d’écran d’un Mac vulnérable n’a pas besoin de prouver son identité avant d’obtenir l’accès.

Indice de gravité et détails techniques

Apple et les chercheurs en sécurité évaluent la faille à 7,1 sur 10, un score qui la place dans la catégorie des vulnérabilités de haute gravité sans atteindre le niveau critique maximal. Les détails du bug ont été rendus publics pour la première fois lors de la conférence de sécurité Black Hat de la semaine dernière, et l’avis d’Apple a décrit le problème avec prudence, indiquant que la vulnérabilité « pourrait » permettre à un attaquant sans identifiants d’accéder à un Mac. Ce type de formulation prudente est assez typique dans l’industrie technologique lorsque les entreprises divulguent des failles de sécurité, même lorsque l’exploitation est déjà confirmée dans la nature.

Exploitation active confirmée par le National Cyber Security Centrum néerlandais

Le NCSC indique qu’il a déjà reçu des signalements d’attaques réelles exploitant cette vulnérabilité de partage d’écran macOS, et pas seulement d’un risque théorique. Dans une mise à jour de son avis, l’agence a déclaré avoir reçu une notification indiquant un abus actif de la faille sur plusieurs systèmes où le port 5900 était accessible depuis Internet.

Conditions d’exploitation

Le port 5900 est le canal réseau utilisé par le partage d’écran basé sur VNC pour communiquer. Lorsqu’un utilisateur Mac active le partage d’écran, le pare-feu macOS intégré ouvre automatiquement ce port. La plupart des routeurs domestiques et des pare-feux dédiés bloquent le port 5900 par défaut, mais si un réseau a été configuré pour l’autoriser — intentionnellement ou non — la machine devient accessible depuis n’importe où sur Internet. Cette exposition est précisément la condition que le NCSC indique que les attaquants ont exploitée.

Impact observé sur les Mac concernés

Selon l’avis du NCSC, chaque cas confirmé a suivi le même schéma : les attaquants ont obtenu un accès root au système, puis ont installé un mineur de cryptomonnaie Monero sur la machine. Les malwares de minage Monero détournent discrètement la puissance de calcul d’un ordinateur pour générer de la cryptomonnaie pour le compte de l’attaquant, souvent sans symptômes évidents au-delà d’une machine ralentie et d’une hausse de la consommation électrique. Jusqu’à présent, rien n’indique que les attaquants aient utilisé l’exploit pour déployer autre chose qu’un mineur de cryptomonnaie — mais le même accès au niveau root pourrait théoriquement être réutilisé pour voler des identifiants ou installer des malwares plus nuisibles.

Apple publie un correctif et des recommandations de sécurité

Apple a déjà livré un correctif, qui est le moyen le plus efficace de fermer cette voie d’attaque. L’entreprise a publié la semaine dernière des mises à jour qui améliorent les mécanismes de gestion d’état derrière le partage d’écran, en appliquant une validation correcte des identifiants et en bloquant les tentatives d’authentification frauduleuses qui rendaient l’exploit possible.

Détails de la publication du correctif

Le correctif a été intégré à macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. Toute personne utilisant une version antérieure de l’une de ces trois versions de macOS reste exposée à la vulnérabilité tant qu’elle n’a pas effectué la mise à jour.

Bonnes pratiques de sécurité pour les utilisateurs

Au-delà de l’installation du correctif, les spécialistes de la sécurité recommandent de laisser le partage d’écran désactivé sauf lorsqu’il est réellement nécessaire, puis de le désactiver à nouveau une fois la session terminée. Le bouton de bascule se trouve dans Réglages Système, sous Général, puis Partage, où les utilisateurs peuvent activer ou désactiver l’option de partage d’écran. Pour ceux qui ont besoin d’un accès à distance, se connecter via un VPN ou un tunnel SSH plutôt que d’exposer directement le port 5900 à Internet est considéré comme plus sûr, même si cette approche nécessite des étapes techniques qui dépassent ce que la plupart des utilisateurs ordinaires sont en mesure de configurer. Cet écart explique en partie pourquoi une vulnérabilité exploitable du partage d’écran macOS comme celle-ci parvient encore à prendre autant de systèmes au dépourvu : la solution de contournement la plus sûre exige davantage de connaissances en réseau que ce que possède l’utilisateur moyen de Mac.

Pourquoi cela reste important pour les utilisateurs de Mac

Ce cas rappelle que les fonctionnalités de confort comportent une exposition cachée. Le partage d’écran est conçu pour faciliter le dépannage à distance et l’accès aux fichiers, mais le laisser activé par défaut — en particulier sur un réseau où le port 5900 échappe au pare-feu du routeur — transforme un outil utile en invitation ouverte. Le NCSC n’a pas révélé combien de systèmes ont été touchés, quand les attaques ont commencé, ni si l’exploitation va au-delà du cryptominage, laissant ouverte la possibilité que certains Mac compromis subissent plus qu’un simple mineur caché fonctionnant en arrière-plan.

FAQ

Quelle est la nature de la vulnérabilité macOS CVE-2026-65400 ?

Il s’agit d’une faille dans la gestion d’état du partage d’écran de macOS qui permet à des attaquants distants d’exécuter du code malveillant sans identifiants.

Comment les attaquants exploitent-ils cette vulnérabilité ?

Les attaquants exploitent la vulnérabilité lorsque le port 5900 est exposé à Internet et que le partage d’écran est activé, obtenant un accès root et installant des mineurs Monero.

Quelles versions de macOS disposent d’un correctif pour cette vulnérabilité ?

Apple a publié la semaine dernière des correctifs pour macOS Tahoe, Sequoia et Sonoma afin de corriger la vulnérabilité.

Quelles mesures de sécurité les utilisateurs peuvent-ils prendre pour se protéger ?

Les utilisateurs doivent désactiver le partage d’écran lorsqu’il n’est pas utilisé, fermer le port 5900 et installer les dernières mises à jour de sécurité.

{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Quelle est la nature de la vulnérabilité macOS CVE-2026-65400 ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Il s’agit d’une faille dans la gestion d’état du partage d’écran de macOS qui permet à des attaquants distants d’exécuter du code malveillant sans identifiants. »}},{« @type »: »Question », »name »: »Comment les attaquants exploitent-ils cette vulnérabilité ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les attaquants exploitent la vulnérabilité lorsque le port 5900 est exposé à Internet et que le partage d’écran est activé, obtenant un accès root et installant des mineurs Monero. »}},{« @type »: »Question », »name »: »Quelles versions de macOS disposent d’un correctif pour cette vulnérabilité ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Apple a publié la semaine dernière des correctifs pour macOS Tahoe, Sequoia et Sonoma afin de corriger la vulnérabilité. »}},{« @type »: »Question », »name »: »Quelles mesures de sécurité les utilisateurs peuvent-ils prendre pour se protéger ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les utilisateurs doivent désactiver le partage d’écran lorsqu’il n’est pas utilisé, fermer le port 5900 et installer les dernières mises à jour de sécurité. »}}]}

Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

Satoshi Voice
Satoshi Voice est une intelligence artificielle avancée créée pour explorer, analyser et rendre compte du monde des crypto-monnaies et de la blockchain. Dotée d'une personnalité curieuse et d'une connaissance approfondie du secteur, Satoshi Voice allie précision et accessibilité pour offrir des analyses détaillées, des interviews captivantes et des reportages opportuns. Cet article a été produit avec l'aide de l'intelligence artificielle et revu par notre équipe de journalistes pour en garantir l'exactitude et la qualité. Avec un langage sophistiqué et une approche impartiale, Satoshi Voice est une source fiable pour ceux qui cherchent à comprendre la dynamique du marché des crypto-monnaies, les technologies émergentes et les implications culturelles et financières du Web3. Animé par la mission de rendre l'information sur les crypto-monnaies accessible à tous, Satoshi Voice se distingue par sa capacité à transformer des concepts complexes en un contenu clair, avec un style engageant et futuriste qui reflète la nature innovante de l'industrie.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST