Функция удалённого рабочего стола, встроенная в каждый современный Mac, превратилась в открытую дверь для хакеров, и нидерландские специалисты по кибербезопасности заявляют, что взлом уже происходит. Исследователи безопасности и государственные агентства теперь предупреждают пользователей об активно эксплуатируемой уязвимости общего доступа к экрану macOS, которая позволяет злоумышленникам получить контроль над компьютером без необходимости ввода пароля, а затем незаметно установить на машину программное обеспечение для майнинга криптовалюты.
Summary
Ключевые выводы
- Уязвимость, отслеживаемая как CVE-2026-65400, имеет уровень серьёзности 7,1 из 10 и позволяет злоумышленникам удалённо выполнять код без действительных учётных данных.
- Национальный центр кибербезопасности Нидерландов (NCSC) подтвердил активную эксплуатацию на системах, где порт 5900 был доступен из интернета.
- Злоумышленники, эксплуатировавшие баг, получали доступ уровня root и устанавливали на затронутые Mac майнеры криптовалюты Monero.
- Apple устранила проблему на прошлой неделе в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
- Пользователи могут снизить риск, отключая общий доступ к экрану, когда он не используется, и установив последнее обновление безопасности.
Высокосерьёзная уязвимость macOS позволяет удалённое выполнение кода
CVE-2026-65400 — это ошибка, которая позволяет удалённому злоумышленнику запускать вредоносный код на Mac без необходимости ввода имени пользователя или пароля. В центре проблемы находится встроенная функция Apple «Общий доступ к экрану», использующая протокол VNC, чтобы один компьютер мог просматривать и управлять другим по сети.
Характер и источник уязвимости
Корневая причина связана с тем, как macOS обрабатывает «управление состоянием» в системе общего доступа к экрану — внутренний учёт, который отслеживает предыдущие события, взаимодействия пользователя и системные переменные. Изъян в этой логике позволяет злоумышленнику полностью обойти корректную проверку учётных данных. На практике это означает, что тому, кто подключается к порту общего доступа к экрану уязвимого Mac, не нужно доказывать, кем он является, прежде чем получить доступ.
Оценка серьёзности и технические детали
Apple и исследователи безопасности оценивают уязвимость в 7,1 из 10, что относит её к категории высокой серьёзности, не достигая при этом максимального критического уровня. Подробности об ошибке впервые стали публичными на прошлой неделе на конференции по безопасности Black Hat, а в собственном уведомлении Apple описала проблему осторожно, заявив, что уязвимость «может» позволить злоумышленнику без учётных данных получить доступ к Mac. Подобная осторожная формулировка довольно типична для технологической отрасли при раскрытии уязвимостей безопасности, даже когда эксплуатация уже подтверждена в реальных условиях.
Активная эксплуатация подтверждена Национальным центром кибербезопасности Нидерландов
NCSC сообщает, что уже получило сообщения о реальных атаках, использующих эту уязвимость общего доступа к экрану macOS, а не только о теоретическом риске. В обновлённом уведомлении агентство заявило, что получило сообщение, указывающее на активное злоупотребление уязвимостью на нескольких системах, где порт 5900 был доступен из интернета.
Условия для эксплуатации
Порт 5900 — это сетевой канал, который использует основанный на VNC общий доступ к экрану для связи. Когда пользователь Mac включает общий доступ к экрану, встроенный брандмауэр macOS автоматически открывает этот порт. Большинство домашних маршрутизаторов и выделенных брандмауэров по умолчанию блокируют порт 5900, но если сеть настроена так, чтобы пропускать его — намеренно или случайно — машина становится доступной из любой точки интернета. Именно этим уровнем доступности, по словам NCSC, и пользуются злоумышленники.
Наблюдаемые последствия для затронутых Mac
Согласно уведомлению NCSC, каждый подтверждённый случай следовал одной и той же схеме: злоумышленники получали доступ уровня root к системе, а затем размещали на машине майнер криптовалюты Monero. Вредоносное ПО для майнинга Monero тихо захватывает вычислительные ресурсы компьютера для генерации криптовалюты в пользу злоумышленника, зачастую без каких-либо очевидных симптомов, кроме медленной работы машины и роста потребления электроэнергии. Пока нет признаков того, что злоумышленники использовали эксплойт для развёртывания чего-либо более разрушительного, чем криптомайнер, — но тот же доступ на уровне root теоретически может быть использован для кражи учётных данных или установки более вредоносного ПО.
Apple выпускает патч и рекомендации по безопасности
Apple уже выпустила исправление, которое является самым эффективным способом перекрыть этот вектор атаки. Компания на прошлой неделе выпустила обновления, улучшающие механизмы управления состоянием, лежащие в основе общего доступа к экрану, обеспечивая корректную проверку учётных данных и блокируя несанкционированные попытки аутентификации, которые делали эксплуатацию возможной.
Подробности выпуска патча
Исправление появилось в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Любой, кто использует более раннюю сборку этих трёх версий macOS, остаётся подвержен уязвимости до тех пор, пока не обновится.
Лучшие практики безопасности для пользователей
Помимо установки патча, специалисты по безопасности рекомендуют держать общий доступ к экрану выключенным, если он не используется, и отключать его сразу после завершения сеанса. Переключатель находится в «Настройках системы», в разделе «Основные», затем «Общий доступ», где пользователи могут включать и выключать опцию общего доступа к экрану. Тем, кому нужен удалённый доступ, считается безопаснее подключаться через VPN или SSH-туннель, а не открывать порт 5900 напрямую в интернет, хотя такой подход требует технических действий, выходящих за рамки того, что большинство рядовых пользователей способны настроить. Этот разрыв — одна из причин, по которой уязвимость общего доступа к экрану macOS, устранимая обновлением, всё ещё застаёт так много систем врасплох: самый безопасный обходной путь требует большего понимания сетевых технологий, чем есть у среднего владельца Mac.
Почему это по-прежнему важно для пользователей Mac
Этот случай напоминает, что функции удобства несут скрытые риски. Общий доступ к экрану призван упростить удалённое устранение неполадок и доступ к файлам, но если он остаётся включённым по умолчанию — особенно в сети, где порт 5900 проходит через брандмауэр маршрутизатора, — полезный инструмент превращается в открытое приглашение. NCSC не раскрыло, сколько систем пострадало, когда начались атаки или распространяется ли эксплуатация дальше криптомайнинга, оставляя возможность того, что некоторые скомпрометированные Mac сталкиваются с чем-то большим, чем просто скрытый майнер, работающий в фоновом режиме.
FAQ
Каков характер уязвимости macOS CVE-2026-65400?
Это изъян в управлении состоянием общего доступа к экрану macOS, который позволяет удалённым злоумышленникам выполнять вредоносный код без учётных данных.
Как злоумышленники эксплуатируют эту уязвимость?
Злоумышленники эксплуатируют уязвимость, когда порт 5900 открыт в интернет и общий доступ к экрану включён, получая доступ уровня root и устанавливая майнеры Monero.
Для каких версий macOS выпущен патч от этой уязвимости?
Apple на прошлой неделе выпустила патчи для macOS Tahoe, Sequoia и Sonoma, чтобы устранить уязвимость.
Какие меры безопасности могут предпринять пользователи для защиты?
Пользователям следует отключать общий доступ к экрану, когда он не используется, закрыть порт 5900 и установить последние обновления безопасности.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Каков характер уязвимости macOS CVE-2026-65400?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Это изъян в управлении состоянием общего доступа к экрану macOS, который позволяет удалённым злоумышленникам выполнять вредоносный код без учётных данных.»}},{«@type»:»Question»,»name»:»Как злоумышленники эксплуатируют эту уязвимость?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленники эксплуатируют уязвимость, когда порт 5900 открыт в интернет и общий доступ к экрану включён, получая доступ уровня root и устанавливая майнеры Monero.»}},{«@type»:»Question»,»name»:»Для каких версий macOS выпущен патч от этой уязвимости?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Apple на прошлой неделе выпустила патчи для macOS Tahoe, Sequoia и Sonoma, чтобы устранить уязвимость.»}},{«@type»:»Question»,»name»:»Какие меры безопасности могут предпринять пользователи для защиты?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Пользователям следует отключать общий доступ к экрану, когда он не используется, закрыть порт 5900 и установить последние обновления безопасности.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

