Сигурност

Редакция Overclock.bg ·

macOS Screen Sharing: root без парола и Monero копач

macOS Screen Sharing: root без парола и Monero копач

Уязвимост в Screen Sharing на macOS вече се използва в реални атаки. Нидерландският национален център по киберсигурност (NCSC) е получил сигнали за пробити машини, а BleepingComputer съобщи на 14 август, че във всички описани случаи нападателите са стигнали до root и са инсталирали копач за Monero. Общото между жертвите е едно: TCP порт 5900 е бил достъпен директно от интернет.

Дупката се води CVE-2026-65400 и е с оценка 7,1 по CVSS. Apple я закърпи още на 6 август в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Ако сте на някоя от тези версии или по-нова, атаката не ви засяга.

Какво точно е счупено

Screen Sharing е вграденият в macOS сървър за отдалечен работен плот — същият, който обслужва и Remote Management. Проблемът е в реализацията на Secure Remote Password (SRP), протокола, който трябва да докаже, че отсрещната страна знае паролата.

Според техническия разбор на Huntress валидаторът на дължината на кадрите в демона връща остарял статус „успех“. Резултатът е, че услугата третира неавтентикирана сесия като валидна и продължава разговора в чист текст, без криптографска защита. Нападателят не се нуждае от акаунт в машината, не му трябва одобрен потребител за Screen Sharing, нито стара VNC парола.

Оттам нататък е още по-зле. Помощният процес SSFileCopySender носи правото kTCCServiceSystemPolicyAllFiles, тоест пълен достъп до диска, който заобикаля TCC. Четене и писане на произволни файлове като root означава изпълнение на код — например чрез нов LaunchDaemon или чрез подмяна на стартовите файлове на обвивката.

Хронология: кръпка, PoC, атаки

Историята се развива за десетина дни. На 27 юли Apple пуска 26.6, 15.7.8 и 14.8.8, където поправя друг проблем в Screen Sharing — CVE-2026-43760, който изисква предварителна автентикация по стария VNC метод.

На 29 юли излизат публичните разкрития. Изследователят Pedro Vilaça (fG!) публикува обфускиран PoC само за четене с името „navi_the_clown“. На 1 и 2 август bl4sty обръща двоичния файл, възстановява формата на протокола и прави варианти с писане и с изпълнение на код. На 6 август Apple издава окончателните кръпки; в бюлетина си компанията благодари на Alfredo Pesoli от bynar.io и описва поправката пестеливо — „проблем с автентикацията, адресиран с подобрено управление на състоянието“.

Схемата е позната: публичен PoC, после масово сканиране. Същото гледахме и при атаките срещу SharePoint дни след публикуван PoC код.

Как да проверите своя Mac

Първата стъпка е обновяване. Втората — да махнете услугата от интернет, ако не ви трябва. От System Settings → General → Sharing изключете Screen Sharing и Remote Management. От терминала:

# слуша ли нещо на 5900
sudo lsof -iTCP:5900 -sTCP:LISTEN

# спиране на Remote Management и Screen Sharing
sudo /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/Resources/kickstart \
  -deactivate -stop
Внимание

Порт 5900 няма работа на публичен адрес. Ако наистина ви трябва отдалечен достъп, пуснете го през VPN или SSH тунел, не с port forwarding на рутера.

Признаци за компрометиране: непознат процес, който товари всички ядра, нови .plist файлове в /Library/LaunchDaemons/, непознати изходящи връзки към mining pool-ове.

Защо копач, а не нещо по-лошо

Криптокопач е най-безобидното нещо, което може да се случи на машина с root достъп. Именно това е тревожното — същият достъп върши работа и за кражба на данни, и за ransomware. Копачите обикновено са първата вълна: автоматизирани оператори, които обхождат интернет за прясно публикуван exploit и монетизират каквото хванат.

Ударът е и по-широк от домашните потребители. Mac машини в CI ферми, рендер станции и хостнати build агенти често стоят с включен Screen Sharing именно защото се управляват отдалечено — а те имат и повече ядра за копане.

Заключение

Кръпката е налична от 6 август, а версиите са ясни: 26.6.1, 15.7.9 или 14.8.9. Ако администрирате Mac парк, проверете и дали някъде 5900 не гледа навън — това е реалната разлика между уязвим и пробит. Apple напоследък е доста активна с предупрежденията си за целеви атаки, но тук няма известия — има само номер на версия, който трябва да съвпадне.

Още по темата: Ars Technica и 9to5Mac.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още