macOS Screen Sharing: root без парола и Monero копач

Уязвимост в Screen Sharing на macOS вече се използва в реални атаки. Нидерландският национален център по киберсигурност (NCSC) е получил сигнали за пробити машини, а BleepingComputer съобщи на 14 август, че във всички описани случаи нападателите са стигнали до root и са инсталирали копач за Monero. Общото между жертвите е едно: TCP порт 5900 е бил достъпен директно от интернет.
Дупката се води CVE-2026-65400 и е с оценка 7,1 по CVSS. Apple я закърпи още на 6 август в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Ако сте на някоя от тези версии или по-нова, атаката не ви засяга.
Какво точно е счупено
Screen Sharing е вграденият в macOS сървър за отдалечен работен плот — същият, който обслужва и Remote Management. Проблемът е в реализацията на Secure Remote Password (SRP), протокола, който трябва да докаже, че отсрещната страна знае паролата.
Според техническия разбор на Huntress валидаторът на дължината на кадрите в демона връща остарял статус „успех“. Резултатът е, че услугата третира неавтентикирана сесия като валидна и продължава разговора в чист текст, без криптографска защита. Нападателят не се нуждае от акаунт в машината, не му трябва одобрен потребител за Screen Sharing, нито стара VNC парола.
Оттам нататък е още по-зле. Помощният процес SSFileCopySender носи правото kTCCServiceSystemPolicyAllFiles, тоест пълен достъп до диска, който заобикаля TCC. Четене и писане на произволни файлове като root означава изпълнение на код — например чрез нов LaunchDaemon или чрез подмяна на стартовите файлове на обвивката.
Хронология: кръпка, PoC, атаки
Историята се развива за десетина дни. На 27 юли Apple пуска 26.6, 15.7.8 и 14.8.8, където поправя друг проблем в Screen Sharing — CVE-2026-43760, който изисква предварителна автентикация по стария VNC метод.
На 29 юли излизат публичните разкрития. Изследователят Pedro Vilaça (fG!) публикува обфускиран PoC само за четене с името „navi_the_clown“. На 1 и 2 август bl4sty обръща двоичния файл, възстановява формата на протокола и прави варианти с писане и с изпълнение на код. На 6 август Apple издава окончателните кръпки; в бюлетина си компанията благодари на Alfredo Pesoli от bynar.io и описва поправката пестеливо — „проблем с автентикацията, адресиран с подобрено управление на състоянието“.
Схемата е позната: публичен PoC, после масово сканиране. Същото гледахме и при атаките срещу SharePoint дни след публикуван PoC код.
Как да проверите своя Mac
Първата стъпка е обновяване. Втората — да махнете услугата от интернет, ако не ви трябва. От System Settings → General → Sharing изключете Screen Sharing и Remote Management. От терминала:
# слуша ли нещо на 5900
sudo lsof -iTCP:5900 -sTCP:LISTEN
# спиране на Remote Management и Screen Sharing
sudo /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/Resources/kickstart \
-deactivate -stop
Порт 5900 няма работа на публичен адрес. Ако наистина ви трябва отдалечен достъп, пуснете го през VPN или SSH тунел, не с port forwarding на рутера.
Признаци за компрометиране: непознат процес, който товари всички ядра, нови .plist файлове в /Library/LaunchDaemons/, непознати изходящи връзки към mining pool-ове.
Защо копач, а не нещо по-лошо
Криптокопач е най-безобидното нещо, което може да се случи на машина с root достъп. Именно това е тревожното — същият достъп върши работа и за кражба на данни, и за ransomware. Копачите обикновено са първата вълна: автоматизирани оператори, които обхождат интернет за прясно публикуван exploit и монетизират каквото хванат.
Ударът е и по-широк от домашните потребители. Mac машини в CI ферми, рендер станции и хостнати build агенти често стоят с включен Screen Sharing именно защото се управляват отдалечено — а те имат и повече ядра за копане.
Заключение
Кръпката е налична от 6 август, а версиите са ясни: 26.6.1, 15.7.9 или 14.8.9. Ако администрирате Mac парк, проверете и дали някъде 5900 не гледа навън — това е реалната разлика между уязвим и пробит. Apple напоследък е доста активна с предупрежденията си за целеви атаки, но тук няма известия — има само номер на версия, който трябва да съвпадне.
Още по темата: Ars Technica и 9to5Mac.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google