Національний центр кібербезпеки Нідерландів повідомляє про активну експлуатацію CVE-2026-65400 проти Mac, на яких увімкнено Screen Sharing, а TCP-порт 5900 доступний з інтернету. У зафіксованих атаках зловмисники отримували root-привілеї та встановлювали програмне забезпечення для майнінгу криптовалюти.
Це не означає, що віддалена атака загрожує кожному Mac. Виявлений шлях вимагав увімкненого Screen Sharing і зовнішнього доступу до сервісу. Apple випустила виправлення 6 серпня 2026 року, але оновлення вже скомпрометованого Mac не видаляє встановлений майнер, новий обліковий запис чи закріплення з root-правами.
Які версії macOS виправляють CVE-2026-65400?
| Гілка macOS | Безпечна версія |
|---|---|
| macOS Tahoe 26 | 26.6.1 |
| macOS Sequoia 15 | 15.7.9 |
| macOS Sonoma 14 | 14.8.9 |
Apple описує CVE-2026-65400 як помилку автентифікації у Screen Sharing, яку усунули завдяки кращому керуванню станом. Зловмисник у мережі міг автентифікуватися в сервісі без дійсних облікових даних. Установіть оновлення для підтримуваної гілки macOS, а не переходьте на інший основний випуск лише заради номера з іншого рядка таблиці.
Чи доступний ваш Mac через Screen Sharing?
Вразлива версія підтверджує наявність помилки, але не доводить, що виявлений шлях атаки був відкритий з інтернету. Перевірте і Mac, і мережевий периметр:
- Відкрийте меню Apple → System Settings → General → Sharing.
- Якщо Screen Sharing увімкнено без потреби, вимкніть його. У керованому середовищі також перевірте Remote Management.
- Перегляньте налаштування маршрутизатора, брандмауера, cloud security group, VPN-шлюзу й засобу віддаленого доступу: чи немає правила, яке переспрямовує або відкриває TCP-порт 5900 до Mac.
- Приберіть прямий публічний доступ. Якщо віддалене адміністрування потрібне, обмежте його довіреним VPN або іншим автентифікованим рівнем доступу та конкретними користувачами.
- Відкрийте System Settings → General → Software Update, установіть актуальне оновлення, перезапустіть Mac і перевірте отриману версію.
Не покладайтеся лише на публічний сервіс перевірки портів для робочого Mac: результат залежить від NAT, шлюзу, тимчасових правил брандмауера та мережевого інтерфейсу. Адміністратору варто перевірити правило на периметрі й конфігурацію самого пристрою.
Відкритий сервіс і компрометація — різні стани
| Що виявлено | Що робити |
|---|---|
| Screen Sharing було вимкнено, правила для 5900 немає | Звичайно встановіть оновлення й не вмикайте сервіс без потреби. |
| Screen Sharing працювало лише в довіреній локальній мережі або через захищений рівень доступу | Терміново оновіться, перевірте дозволених користувачів і журнали та переконайтеся, що випадкового маршруту з інтернету не було. |
| TCP 5900 був доступний з інтернету | Закрийте доступ, оновіться, перевірте журнали й акаунти та визначте період можливого інциденту. |
| Після зовнішнього доступу з’явилася підозріла активність | Ізолюйте Mac і розслідуйте компрометацію; не вважайте, що патч очистив систему. |
Ознаки, що потребують реагування
NCSC Нідерландів не опублікував хеш файла, назву процесу чи шлях закріплення, які однозначно ідентифікують виявлений майнер. Високе навантаження CPU саме по собі не доводить експлуатацію CVE-2026-65400. Воно стає підозрілішим після публічного доступу до Screen Sharing разом із такими змінами:
- тривале навантаження CPU, робота вентиляторів або високе енергоспоживання під час простою;
- невідомий процес майнінгу, завантажений бінарний файл, LaunchAgent, LaunchDaemon, Login Item або заплановане завдання;
- новий локальний адміністратор, змінені дозволи Sharing чи невідома віддалена сесія;
- попередження захисту, незрозумілі вихідні з’єднання або процеси, що повертаються після завершення;
- неочікувані зміни акаунтів, сесій браузера, SSH-ключів або засобів віддаленого керування.
Root-компрометація може змінити журнали й захисні налаштування, тому відсутність одного видимого процесу майнера не доводить, що система чиста. Це також інший шлях, ніж AmnesiaStealer, який запускався через скопійовану команду Terminal: обидва випадки можуть вимагати ізоляції, але лише один починається з виконання ClickFix-команди користувачем.
Що робити за ймовірної компрометації
- Від’єднайте Mac від недовірених мереж. У компанії зверніться до команди безпеки або IT до видалення доказів.
- Збережіть корисні дані. Зафіксуйте часовий проміжок, публічну IP-адресу й правила брандмауера, налаштування Screen Sharing, журнали віддаленого доступу, локальних користувачів, активні процеси, механізми закріплення та сповіщення захисту.
- Закрийте публічний маршрут і встановіть оновлення Apple. Патч усуває помилку автентифікації, але не є засобом видалення шкідливого ПЗ.
- Перевірте закріплення й несанкціонований доступ. Перегляньте локальних адміністраторів, Login Items, LaunchAgents, LaunchDaemons, конфігураційні профілі, заплановані завдання, SSH-доступ і засоби віддаленого керування.
- Змініть важливі облікові дані з відомо чистого пристрою після локалізації інциденту. Відкличте важливі сесії та перевірте Apple Account, пошту, менеджер паролів, фінансові акаунти й облікові дані розробника, що використовувалися на Mac.
- Перевстановіть систему, якщо довіру відновити не вдається. За підтвердженої root-компрометації або неможливості визначити її межі чиста інсталяція macOS і вибіркове повернення перевірених даних безпечніші за видалення одного процесу майнера.
Джерела
- Національний центр кібербезпеки Нідерландів. «Vulnerability in macOS Screen Sharing», опубліковано 7 серпня, оновлено 13 серпня 2026 року. Повідомлення про активну експлуатацію та умови доступу.
- Apple. «About the security content of macOS Tahoe 26.6.1», випущено 6 серпня 2026 року. Бюлетень для Tahoe.
- Apple. «About the security content of macOS Sequoia 15.7.9», випущено 6 серпня 2026 року. Бюлетень для Sequoia.
- Apple. «About the security content of macOS Sonoma 14.8.9», випущено 6 серпня 2026 року. Бюлетень для Sonoma.
- Apple Support. «Turn Mac screen sharing on or off»; дата звернення: 18 серпня 2026 року. Офіційні налаштування Screen Sharing.
