Перейти к основному контенту
LiMP VPN
Все новости

macOS Screen Sharing: взлом без пароля и майнер в системе

macOS Screen Sharing: взлом без пароля и майнер в системе

Коротко: 6 августа 2026 года Apple выпустила экстренный патч для CVE-2026-65400 — критической (CVSS 9.8) уязвимости в функции Screen Sharing macOS. Она позволяет войти в Mac по сети без знания пароля и получить права root. К 17–18 августа подтвердились реальные атаки: злоумышленники устанавливали майнер Monero. Если ваш Mac ещё не обновлён — сделайте это прямо сейчас.

Что произошло

6 августа 2026 года Apple выпустила обновления macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9, устраняющие CVE-2026-65400 — критическую ошибку в функции «Общий доступ к экрану» (Screen Sharing). Оценка уязвимости по шкале CVSS составила 9.8 из 10 — максимальная критическая категория.

Через несколько дней после выхода патча ситуация обострилась: 12 августа в открытом доступе появился рабочий эксплойт, а к 17–18 августа Национальный центр кибербезопасности Нидерландов (NCSC) сообщил о первых подтверждённых атаках. Злоумышленники взламывали реальные Mac и устанавливали майнер криптовалюты Monero. Схожая механика нулевых дней без взаимодействия с пользователем описана в нашем материале о нулевом дне Lazarus в Windows.

Как работает уязвимость

Screen Sharing в macOS реализована поверх протокола VNC на TCP-порту 5900. CVE-2026-65400 — это ошибка в механизме управления состоянием сессии во время аутентификации: атакующий, знающий лишь имя учётной записи пользователя (оно нередко совпадает с именем устройства в сети или раскрывается через Bonjour), может пройти аутентификацию без пароля — достаточно нескольких специально сформированных сетевых пакетов.

Для эксплуатации не требуется:

  • знание пароля учётной записи;
  • физический доступ к устройству;
  • какие-либо действия со стороны жертвы (это не фишинг).

Требуется лишь сетевая доступность порта 5900. Если Mac напрямую подключён к интернету или находится в сети с недоверенными участниками — устройство уязвимо вне зависимости от надёжности пароля.

Что происходит после взлома

Успешная атака даёт права root — полный административный контроль над системой. В подтверждённых случаях злоумышленники устанавливали майнер Monero (XMR). Monero популярна среди хакеров именно потому, что транзакции в этой сети крайне сложно отследить.

Майнер потребляет ресурсы процессора и видеокарты: перегрев, резкое снижение производительности, аномально высокий расход электроэнергии. Пользователь может долго не замечать заражения — до первых признаков перегрева или разряда аккумулятора MacBook.

Ограничиваются ли атаки только майнером — неизвестно. Получив root, злоумышленник может устанавливать бэкдоры, красть файлы, включать камеру. Конфиденциальность данных на скомпрометированном устройстве становится нулевой.

Кто под угрозой

Непосредственно уязвимы — Mac с включённой функцией Screen Sharing и открытым портом 5900. В зоне риска прежде всего:

  • домашние серверы и медиацентры на Mac Mini или Mac Pro;
  • рабочие Mac, настроенные для удалённого доступа в корпоративных сетях;
  • Mac в сетях с ненадёжными участниками, в том числе в публичных Wi-Fi-точках.

MacBook за домашним NAT-роутером формально менее уязвим — порт 5900 недоступен извне напрямую. Однако это не гарантия: в публичной Wi-Fi-сети ваш Mac оказывается в одном сегменте с потенциальными атакующими, а при включённом UPnP порт может быть проброшен автоматически.

Как защититься

1. Обновите macOS прямо сейчас. «Системные настройки» → «Основные» → «Обновление ПО». Нужные версии: Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9. Патч полностью закрывает уязвимость.

2. До обновления — отключите Screen Sharing. «Системные настройки» → «Основные» → «Общий доступ» — снимите флажок «Общий доступ к экрану». Это немедленно закрывает порт 5900 без потери другой функциональности Mac.

3. Используйте VPN в публичных и ненадёжных сетях. VPN-туннель шифрует соединение и скрывает реальный IP-адрес Mac — злоумышленник в той же Wi-Fi-точке не сможет напрямую обратиться к порту 5900. Приложение LiMP VPN на iPhone рядом с вашим Mac — это одна точка защиты; аналогичная защита на уровне сети нужна и компьютеру в публичном месте. Подробнее о принципах работы VPN — на странице возможностей.

4. Проверьте порт. Выполните в Терминале: sudo lsof -iTCP:5900 — если команда вернёт строки, порт открыт. О других уязвимостях октября/августа — в нашем блоге.

Источники

macOS Screen Sharing: взлом без пароля и майнер в системе