Дупка 9.8 в macOS и крадецът AmnesiaStealer

Августът се оказва тежък за потребителите на Mac. На 14 август американската агенция CISA вдигна оценката на уязвимостта в Screen Sharing от 7,1 на 9,8 по CVSS — почти максимума — след като атаките с нея се оказаха напълно автоматизирани, пише Tom’s Hardware. Ден по-рано Jamf Threat Labs публикува анализ на AmnesiaStealer — зловреден софтуер за macOS, който клонира профила ви в Chrome и дава на нападателя жив контрол над вече отворените ви сесии.
Двете новини нямат общ автор, но имат обща поука: паролата отдавна не е единственото, което пазите.
Screen Sharing: от 7,1 на 9,8
CVE-2026-65400 е заобикаляне на автентикацията във вградения в macOS сървър за отдалечен работен плот, който слуша по VNC на TCP порт 5900. Нападател в мрежата се свързва без валидни данни за достъп и излиза от другата страна с root права. Подробния технически разбор на дефекта сме публикували отделно — грешката е в управлението на състоянието при SRP, затова смяната на VNC паролата не помага.
Първоначалната оценка беше 7,1. CISA я преизчисли, след като нидерландският NCSC потвърди реални компрометирани машини: във всички случаи порт 5900 е бил отворен към интернет, нападателят е получил root и е инсталирал копач за Monero. Ключовата промяна в оценката е квалификацията „automatable“ — атаката не изисква никаква преценка от човек и се пуска масово от ботове.
Мащабът на изложената повърхност е конкретен: изследователи преброиха около 40 000 достъпни от интернет Screen Sharing хоста, като почти половината са в САЩ. Повечето са домашни IP адреси, но сред тях има университетски мрежи и корпоративни машини.
Кръпките са от 6 август — macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9.
Ако не можете да обновите веднага, изключете услугата: System Settings → General → Sharing → Screen Sharing. Порт 5900 няма работа на публичен адрес — ако ви трябва отдалечен достъп, пуснете го през VPN или SSH тунел.
AmnesiaStealer: крадец, който сяда на вашия стол
Втората новина е по-неприятна концептуално. Според анализа на Jamf от 13 август AmnesiaStealer се разпространява чрез ClickFix атаки — фалшива GitHub страница за изтегляне подава защитен с парола ZIP архив, а shell скрипт зарежда Mach-O полезния товар.
Дотук нищо ново. Стандартната част от работата му е кражба на паролата за macOS, keychain данни, профили на браузъри, бележки от Apple Notes, сесии в Telegram, документи и криптопортфейли — общо от 16 браузъра на базата на Chromium.
Интересното е компонентът stream_module. Той копира профила на браузъра ви заедно със състоянието на автентикацията в ~/.local/share/.stream/profiles/<browser> и стартира скрит headless браузър с включен remote debugging. Оттам, през WebSocket канал и Chrome DevTools Protocol, операторът получава жив видеопоток от около 3 кадъра в секунда и пълен контрол над клавиатурата, мишката и навигацията. Работи с Chrome, Brave, Arc, Edge, Opera, Vivaldi и Chromium, защото всички споделят един и същ протокол.
Снимка: Jamf Threat Labs
Практическият ефект: нападателят не краде паролата ви за банката, а влиза в профила от вашата машина, с вашите cookie-та и вашия мрежов отпечатък. Двуфакторната автентикация вече е минала. За системите за откриване на измами сесията изглежда като обикновено продължение на вашата работа.
Jamf отбелязва и резервен механизъм за macOS 26, който се задейства, когато извличането на Safe Storage ключа се провали. Целите му се припокриват с тези на познатите Atomic и MacSync.
Защо това е важно точно сега
Кражбата на сесии не се решава със смяна на паролата. Единственото ефективно действие след заразяване е изход от всички устройства (sign out everywhere), който обезсилва старите cookie-та. Затова индустрията се движи към криптографично обвързване на сесията с устройството — Chrome вече го прави с DBSC, но AmnesiaStealer работи именно от вътрешността на устройството, така че защитата е частична.
Контекстът е и по-широк. На 16 август BleepingComputer съобщи, че производителят на хардуерни криптопортфейли SafePal е потвърдил пробив, засегнал 39 798 клиенти. Изтекли са имена, имейли, адреси за доставка и телефони заради дефект в авторизацията на плъгин за проследяване на поръчки; seed фрази и частни ключове не са компрометирани. Данните вече се продават в тъмната мрежа, а част от клиентите съобщават за фалшиви имейли за „ъпдейт на фърмуера“. Комбинацията от такъв списък и крадец, който взима криптопортфейли, е точно това, което прави фишинга убедителен.
Заключение
Двете истории изискват различни действия, но и двете отнемат минути. Проверете номера на версията на macOS — 26.6.1, 15.7.9 или 14.8.9 нагоре — и се уверете, че 5900 не гледа към интернет. За AmnesiaStealer няма кръпка: защитата е да не изпълнявате команди, които непозната страница ви казва да поставите в терминала, колкото и легитимно да изглежда GitHub логото над тях.
Още по темата: BleepingComputer и The Hacker News.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google