CVE-2026-65400: Screen Sharing використовують для злому Mac

CVE-2026-65400 експлуатують проти Mac із доступним з інтернету Screen Sharing. Перевірте порт 5900, установіть виправлення Apple і врахуйте ознаки компрометації.

Порт 5900 відчиняється як двері, через які поширюється root-доступ до macOS.

Національний центр кібербезпеки Нідерландів повідомляє про активну експлуатацію CVE-2026-65400 проти Mac, на яких увімкнено Screen Sharing, а TCP-порт 5900 доступний з інтернету. У зафіксованих атаках зловмисники отримували root-привілеї та встановлювали програмне забезпечення для майнінгу криптовалюти.

Це не означає, що віддалена атака загрожує кожному Mac. Виявлений шлях вимагав увімкненого Screen Sharing і зовнішнього доступу до сервісу. Apple випустила виправлення 6 серпня 2026 року, але оновлення вже скомпрометованого Mac не видаляє встановлений майнер, новий обліковий запис чи закріплення з root-правами.

Які версії macOS виправляють CVE-2026-65400?

Гілка macOSБезпечна версія
macOS Tahoe 2626.6.1
macOS Sequoia 1515.7.9
macOS Sonoma 1414.8.9

Apple описує CVE-2026-65400 як помилку автентифікації у Screen Sharing, яку усунули завдяки кращому керуванню станом. Зловмисник у мережі міг автентифікуватися в сервісі без дійсних облікових даних. Установіть оновлення для підтримуваної гілки macOS, а не переходьте на інший основний випуск лише заради номера з іншого рядка таблиці.

Чи доступний ваш Mac через Screen Sharing?

Вразлива версія підтверджує наявність помилки, але не доводить, що виявлений шлях атаки був відкритий з інтернету. Перевірте і Mac, і мережевий периметр:

  1. Відкрийте меню Apple → System Settings → General → Sharing.
  2. Якщо Screen Sharing увімкнено без потреби, вимкніть його. У керованому середовищі також перевірте Remote Management.
  3. Перегляньте налаштування маршрутизатора, брандмауера, cloud security group, VPN-шлюзу й засобу віддаленого доступу: чи немає правила, яке переспрямовує або відкриває TCP-порт 5900 до Mac.
  4. Приберіть прямий публічний доступ. Якщо віддалене адміністрування потрібне, обмежте його довіреним VPN або іншим автентифікованим рівнем доступу та конкретними користувачами.
  5. Відкрийте System Settings → General → Software Update, установіть актуальне оновлення, перезапустіть Mac і перевірте отриману версію.

Не покладайтеся лише на публічний сервіс перевірки портів для робочого Mac: результат залежить від NAT, шлюзу, тимчасових правил брандмауера та мережевого інтерфейсу. Адміністратору варто перевірити правило на периметрі й конфігурацію самого пристрою.

Відкритий сервіс і компрометація — різні стани

Що виявленоЩо робити
Screen Sharing було вимкнено, правила для 5900 немаєЗвичайно встановіть оновлення й не вмикайте сервіс без потреби.
Screen Sharing працювало лише в довіреній локальній мережі або через захищений рівень доступуТерміново оновіться, перевірте дозволених користувачів і журнали та переконайтеся, що випадкового маршруту з інтернету не було.
TCP 5900 був доступний з інтернетуЗакрийте доступ, оновіться, перевірте журнали й акаунти та визначте період можливого інциденту.
Після зовнішнього доступу з’явилася підозріла активністьІзолюйте Mac і розслідуйте компрометацію; не вважайте, що патч очистив систему.

Ознаки, що потребують реагування

NCSC Нідерландів не опублікував хеш файла, назву процесу чи шлях закріплення, які однозначно ідентифікують виявлений майнер. Високе навантаження CPU саме по собі не доводить експлуатацію CVE-2026-65400. Воно стає підозрілішим після публічного доступу до Screen Sharing разом із такими змінами:

  • тривале навантаження CPU, робота вентиляторів або високе енергоспоживання під час простою;
  • невідомий процес майнінгу, завантажений бінарний файл, LaunchAgent, LaunchDaemon, Login Item або заплановане завдання;
  • новий локальний адміністратор, змінені дозволи Sharing чи невідома віддалена сесія;
  • попередження захисту, незрозумілі вихідні з’єднання або процеси, що повертаються після завершення;
  • неочікувані зміни акаунтів, сесій браузера, SSH-ключів або засобів віддаленого керування.

Root-компрометація може змінити журнали й захисні налаштування, тому відсутність одного видимого процесу майнера не доводить, що система чиста. Це також інший шлях, ніж AmnesiaStealer, який запускався через скопійовану команду Terminal: обидва випадки можуть вимагати ізоляції, але лише один починається з виконання ClickFix-команди користувачем.

Що робити за ймовірної компрометації

  1. Від’єднайте Mac від недовірених мереж. У компанії зверніться до команди безпеки або IT до видалення доказів.
  2. Збережіть корисні дані. Зафіксуйте часовий проміжок, публічну IP-адресу й правила брандмауера, налаштування Screen Sharing, журнали віддаленого доступу, локальних користувачів, активні процеси, механізми закріплення та сповіщення захисту.
  3. Закрийте публічний маршрут і встановіть оновлення Apple. Патч усуває помилку автентифікації, але не є засобом видалення шкідливого ПЗ.
  4. Перевірте закріплення й несанкціонований доступ. Перегляньте локальних адміністраторів, Login Items, LaunchAgents, LaunchDaemons, конфігураційні профілі, заплановані завдання, SSH-доступ і засоби віддаленого керування.
  5. Змініть важливі облікові дані з відомо чистого пристрою після локалізації інциденту. Відкличте важливі сесії та перевірте Apple Account, пошту, менеджер паролів, фінансові акаунти й облікові дані розробника, що використовувалися на Mac.
  6. Перевстановіть систему, якщо довіру відновити не вдається. За підтвердженої root-компрометації або неможливості визначити її межі чиста інсталяція macOS і вибіркове повернення перевірених даних безпечніші за видалення одного процесу майнера.

Джерела

  1. Національний центр кібербезпеки Нідерландів. «Vulnerability in macOS Screen Sharing», опубліковано 7 серпня, оновлено 13 серпня 2026 року. Повідомлення про активну експлуатацію та умови доступу.
  2. Apple. «About the security content of macOS Tahoe 26.6.1», випущено 6 серпня 2026 року. Бюлетень для Tahoe.
  3. Apple. «About the security content of macOS Sequoia 15.7.9», випущено 6 серпня 2026 року. Бюлетень для Sequoia.
  4. Apple. «About the security content of macOS Sonoma 14.8.9», випущено 6 серпня 2026 року. Бюлетень для Sonoma.
  5. Apple Support. «Turn Mac screen sharing on or off»; дата звернення: 18 серпня 2026 року. Офіційні налаштування Screen Sharing.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.