Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

3036

Отворен Screen Sharing на macOS се превърна във входна точка за активни атаки

Проверената рамка

Apple публикува корекции за CVE-2026-65400 — уязвимост в Screen Sharing функцията на macOS, която може да позволи удостоверяване без валидни данни за вход.

Проблемът е коригиран в macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 и macOS Tahoe 26.6.1. Apple описва уязвимостта като проблем в автентикацията, решен чрез подобрено управление на състоянието.

Първоначално NCSC-NL публикува информационно предупреждение на 7 август. На 12 август центърът актуализира съобщението, след като получава информация за активно използване на уязвимостта срещу системи, при които порт 5900 е бил достъпен от интернет.

Какво е потвърдено при атаките

Според NCSC-NL активната експлоатация е наблюдавана при няколко системи с изложен към интернет порт 5900. В докладваните случаи атакуващите са получили root достъп върху засегнатите macOS системи и са инсталирали Monero криптоминьор.

Към момента няма публично посочен пълен обхват на атаките. NCSC-NL не съобщава колко системи са засегнати, кога точно са започнали атаките или дали извършителите са предприели действия извън инсталирането на криптоминьор.

Това е важно уточнение: имаме потвърдена активна експлоатация, но не и пълна публична картина за мащаба и всички последици.

Защо случаят е важен

Тази новина не означава, че macOS средите са по принцип “лесна цел”. По-важният извод е друг: всяка услуга за отдалечен достъп, оставена отворена към интернет, може да стане входна точка при появата на уязвимост.

Screen Sharing е удобна функция за отдалечена работа и поддръжка. Но когато е достъпна директно през интернет, рискът се променя. Уязвимост в автентикацията вече не е локален проблем, а възможност за отдалечен достъп до система.

Инсталирането на криптоминьор е видимият резултат в докладваните случаи. Но при root достъп разследването трябва да провери и какво друго е било възможно: промени по системата, нови акаунти, достъп до файлове, опити за постоянен достъп или движение към други ресурси.

Какво трябва да се провери

Организациите, които използват macOS устройства, трябва да проверят не само дали е приложена корекцията, а и дали Screen Sharing е бил достъпен от интернет преди обновяването.

Практически проверки:

  • приложени ли са macOS Sequoia 15.7.9, Sonoma 14.8.9 или Tahoe 26.6.1;
  • има ли macOS устройства с отворен порт 5900 към интернет;
  • включена ли е Screen Sharing функцията и за кои устройства;
  • има ли необичайни процеси, високо натоварване на процесора или признаци за криптоминьор;
  • има ли нови акаунти, промени в права или подозрителни команди;
  • има ли достатъчно системни записи за проверка назад във времето;
  • ако обновяването не може да се приложи веднага, изключена ли е Screen Sharing функцията.

Основният въпрос не е само дали системата вече е обновена. Важно е дали преди обновяването е била изложена и дали има следи от достъп.

DIAMATIX коментар

От гледна точка на DIAMATIX този случай показва защо отдалечените услуги трябва да бъдат част от ежедневната видимост на организацията.

Устройства с отворени услуги към интернет често остават извън фокуса, докато не се появи активна експлоатация. Тогава задачата вече не е само да се приложи patch, а да се докаже дали системата е била използвана преди корекцията.

SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите трябва да свързват експозиция, системни записи, поведение на процеси и мрежова активност. Така екипите могат да различат “уязвимо, но неексплоатирано” от “уязвимо и вероятно използвано”.

Въпроси за CISO и IT екипи

  • Кои macOS устройства имат услуги за отдалечен достъп?
  • Кои от тях са били достъпни от интернет?
  • Има ли контрол върху това кой може да активира Screen Sharing?
  • Как се откриват устройства с отворен порт 5900?
  • Проверяваме ли за признаци на криптоминьор и неочакван root достъп?
  • Имаме ли процес за временно изключване на услуга, когато patch не може да се приложи веднага?

Практическият извод: при отдалечен достъп сигурността не зависи само от платформата. Зависи от експозицията, навременното обновяване и способността да се провери дали вече има следи от злоупотреба.

Проверете кои услуги за отдалечен достъп са изложени към интернет

DIAMATIX може да помогне с преглед на експозицията, системните записи, отдалечените услуги и готовността за реакция при активно използвани уязвимости.

Заявете преглед на видимостта и готовността за реакция с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Apple. About the security content of macOS Tahoe 26.6.1.
  • Apple. About the security content of macOS Sequoia 15.7.9.
  • Apple. About the security content of macOS Sonoma 14.8.9.
  • NCSC-NL. Security Advisory NCSC-2026-0280.
  • NVD. CVE-2026-65400.
  • Help Net Security. Attackers exploit patched macOS Screen Sharing flaw to deploy cryptominer.

Информацията е обобщена на база публично достъпни източници към август 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.