Sicurezza Cyber

Falla critica macOS Screen Sharing: attacchi attivi a Monero miner

Falla critica macOS Screen Sharing: attacchi attivi a Monero miner
Falla critica macOS Screen Sharing: attacchi attivi a Monero miner

Apple ha rilasciato un aggiornamento urgente il 6 agosto 2026 per una falla in macOS Screen Sharing (CVE‑2026‑65400) che consente a un attaccante, senza credenziali valide, di accedere in remoto e ottenere privilegi di root. La vulnerabilità è già sfruttata attivamente per installare miner di criptovalute Monero: un rischio concreto per chi usa macOS con Screen Sharing esposto via Internet.

Cosa è successo

  • Una vulnerabilità di autenticazione in macOS Screen Sharing permetteva a chiunque, senza credenziali, di accedere al Mac se la porta TCP 5900 era esposta su Internet.
  • Attacchi reali confermati dal NCSC‑NL: in ogni caso analizzato l’attaccante ha ottenuto accesso root e installato un miner Monero.
  • Apple ha rilasciato il fix fuori ciclo l’6 agosto 2026 per macOS Tahoe 26.6.1, Sequoia 15.7.9 e Sonoma 14.8.9.
  • La CISA ha aumentato la gravità del bug a CVSS 9.8, inserendolo nel catalogo Known Exploited Vulnerabilities e imponendo l’adozione del fix entro il 21 agosto 2026.

Perché è importante

Per le PMI e i professionisti che usano Mac per e‑commerce, CRM, sviluppo o amministrazione remota:

  • Lo sfruttamento non richiede phishing né interazione dell’utente: basta che il servizio Screen Sharing sia attivo e port 5900 accessibile da rete pubblica.
  • Il controllo root totale consente agli attaccanti di installare malware, minatori, modificare impostazioni, persistere nel sistema e potenzialmente rubare credenziali o dati sensibili.
  • Il tempo tra l’uscita della patch e la creazione dell’exploit è stato brevissimo: pochi giorni, spesso sufficiente per un attacco riuscito.

Cosa fare adesso

  • Verifica subito se usi macOS Tahoe, Sequoia o Sonoma e applica gli aggiornamenti alle versioni 26.6.1, 15.7.9 o 14.8.9 (o successive).
  • Se non puoi aggiornare subito, disattiva subito Screen Sharing (preferibilmente via Sistema > Condivisione) e blocca la porta 5900 tramite firewall o VPN.
  • Controlla eventuali sintomi di compromissione: CPU alta senza motivo, processi sospetti, chiavi SSH nuove, servizi mascherati (es. com.apple.airportd con miner XMRig).
  • Se sospetti compromissione, procedi con analisi forense, rimuovi il malware e cambia tutte le credenziali.

Come ti aiuta Evo Sistemi

Da Evo Sistemi mettiamo al servizio delle PMI servizi concreti per gestire e prevenire simili minacce:

  • Sicurezza informatica: analisi vulnerabilità, difesa proattiva e interventi rapidi per anomalie e intrusioni.
  • Realizzazione siti web: strutture moderne e sicure, aggiornate in continuità, a prova di attacco.
  • Compliance e GDPR: supporto normativo per proteggere dati e clienti, ridurre rischi legali e sanzioni.

Contattaci per una consulenza mirata e proteggere subito i tuoi sistemi: scrivici qui.

Domande frequenti

È sufficiente disattivare Screen Sharing per essere al sicuro?

Sì: se Screen Sharing è disattivato, la vulnerabilità non può essere sfruttata, anche senza applicare subito l’aggiornamento.

Il Mac è esposto se Screen Sharing è attivo solo su rete interna?

Il rischio c’è solo se la porta 5900 è raggiungibile da Internet; se accessibile solo in rete locale, l’esposizione è molto ridotta.

Monero è l’unico rischio? Cosa possono fare gli attaccanti?

No: il miner è solo una conseguenza osservata. Con root possono anche rubare dati, installare altri malware, creare accessi persistenti o sfruttare il Mac per altre attività malevole.

Fonte: Tom’s Hardware (basato su NCSC‑NL e CISA).

Chiama Richiedi un preventivo