Критическая уязвимость функции Screen Sharing для macOS уже используется в реальных атаках

Национальный центр кибербезопасности Нидерландов (NCSC-NL) сообщил, что злоумышленники активно эксплуатируют уязвимость CVE-2026-65400 — ошибку обхода аутентификации в функции «Screen Sharing» в macOS.

Screen Sharing — встроенная функция, которая позволяет удаленному пользователю видеть экран Mac, а также управлять клавиатурой и мышью. Во всех случаях, о которых стало известно ведомству, злоумышленники получали root-права и устанавливали майнер криптовалюты Monero. При этом специалисты не исключают, что после первоначального доступа злоумышленники могли красть файлы, менять настройки безопасности и устанавливать другие вредоносные программы.

Уязвимость представляет опасность прежде всего для Mac-компьютеров, на которых функция «Общий экран» доступна из интернета. Сервис обычно использует порт TCP 5900, связанный с протоколом удаленного доступа VNC.

Типичная цепочка выглядит так:

  1. Атакующий находит Mac с открытым портом 5900.

  2. Отправляет сервису специально сформированные запросы.

  3. Обходит штатную проверку учетных данных.

  4. Получает удаленный доступ к экрану и системе.

  5. Закрепляется в системе и запускает вредоносные процессы.

  6. Устанавливает майнер Monero, который использует вычислительные ресурсы компьютера для добычи криптовалюты.

Отметим, что Apple устранила проблему 6 августа, выпустив экстренное обновление для затронутых версий macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Однако позже официальная оценка опасности уязвимости была пересмотрена: 14 августа CISA повысила ее балл CVSS с 7,1 до критического значения 9,8 и отдельно указала, что эксплуатацию можно автоматизировать.

Пользователям и администраторам рекомендуется:

  • немедленно установить macOS Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9;
  • проверить, не доступен ли порт TCP 5900 из интернета;
  • отключить «Общий экран», если удаленное управление не требуется;
  • ограничить доступ к функции через VPN или межсетевой экран;
  • проверить систему на неизвестные процессы, службы и резкое увеличение нагрузки на процессор;
  • обратить внимание на перегрев, ускоренный разряд батареи и постоянную загрузку процессора;
  • изучить журналы подключений и сетевой активности за период до установки обновления.

Открытие порта 5900 само по себе не означает, что компьютер взломан. Но на необновленных системах с доступным из интернета Screen Sharing риск особенно высок: стандартные пароли и дополнительные ограничения могут не остановить эксплуатацию ошибки в механизме аутентификации.

 

С заботой о вашей безопасности, команда Origin Security

 

Источник изображения: Magnific.com

 

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *