/ Автор: Светлана Антонова | Оставить комментарий
Национальный центр кибербезопасности Нидерландов (NCSC-NL) сообщил, что злоумышленники активно эксплуатируют уязвимость CVE-2026-65400 — ошибку обхода аутентификации в функции «Screen Sharing» в macOS.
Screen Sharing — встроенная функция, которая позволяет удаленному пользователю видеть экран Mac, а также управлять клавиатурой и мышью. Во всех случаях, о которых стало известно ведомству, злоумышленники получали root-права и устанавливали майнер криптовалюты Monero. При этом специалисты не исключают, что после первоначального доступа злоумышленники могли красть файлы, менять настройки безопасности и устанавливать другие вредоносные программы.
Уязвимость представляет опасность прежде всего для Mac-компьютеров, на которых функция «Общий экран» доступна из интернета. Сервис обычно использует порт TCP 5900, связанный с протоколом удаленного доступа VNC.
Типичная цепочка выглядит так:
Атакующий находит Mac с открытым портом 5900.
Отправляет сервису специально сформированные запросы.
Обходит штатную проверку учетных данных.
Получает удаленный доступ к экрану и системе.
Закрепляется в системе и запускает вредоносные процессы.
Устанавливает майнер Monero, который использует вычислительные ресурсы компьютера для добычи криптовалюты.
Отметим, что Apple устранила проблему 6 августа, выпустив экстренное обновление для затронутых версий macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Однако позже официальная оценка опасности уязвимости была пересмотрена: 14 августа CISA повысила ее балл CVSS с 7,1 до критического значения 9,8 и отдельно указала, что эксплуатацию можно автоматизировать.
Пользователям и администраторам рекомендуется:
- немедленно установить macOS Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9;
- проверить, не доступен ли порт TCP 5900 из интернета;
- отключить «Общий экран», если удаленное управление не требуется;
- ограничить доступ к функции через VPN или межсетевой экран;
- проверить систему на неизвестные процессы, службы и резкое увеличение нагрузки на процессор;
- обратить внимание на перегрев, ускоренный разряд батареи и постоянную загрузку процессора;
- изучить журналы подключений и сетевой активности за период до установки обновления.
Открытие порта 5900 само по себе не означает, что компьютер взломан. Но на необновленных системах с доступным из интернета Screen Sharing риск особенно высок: стандартные пароли и дополнительные ограничения могут не остановить эксплуатацию ошибки в механизме аутентификации.
С заботой о вашей безопасности, команда Origin Security
Источник изображения: Magnific.com




