Notebookcheck Logo

Совместный доступ к экрану на Mac: ваш пароль здесь не поможет

Наполовину открытый MacBook в тёмной комнате; свет проникает через щель и падает на стол
ⓘ Szymon Shields / Pexels
В сети доступно около 40 000 компьютеров Mac с включенной функцией «Совместный доступ к экрану», большинство из которых подключено через домашние интернет-соединения.
6 августа компания Apple выпустила внеплановое обновление, устраняющее ровно одну уязвимость. Злоумышленник, находящийся в сети, может пройти аутентификацию в функции «Совместный доступ к экрану» без действительных учетных данных. Смена пароля не помогает, поскольку уязвимость проявляется до этапа аутентификации. Уязвимости подвержены около 40 000 компьютеров Mac, большинство из которых подключены к домашним сетям.

Компания Apple редко выпускает обновления, устраняющие ровно одну уязвимость. Однако 6 августа именно это и произошло. Обновления macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 сопровождались единственной записью в документе по безопасности, помещённой в разделе «Совместное использование экрана».

Формулировка самой Apple лаконична: злоумышленник в сети может получить доступ к функции «Совместное использование экрана» без действительных учетных данных. Ни пароля, ни привилегий. Двенадцать дней спустя CISA добавила эту уязвимость в свой каталог активно эксплуатируемых уязвимостей и предоставила федеральным агентствам США три дня на установку исправления.

Почему пароль не помогает

Функция «Совместный доступ к экрану» позволяет удалённо просматривать и управлять компьютером Mac. Включив её, вы обычно выбираете, кто может подключаться, и устанавливаете пароль. Именно в этом и заключается ложное чувство безопасности. Уязвимость проявляется ещё до этапа аутентификации.

Смена пароля, удаление пользователей из списка, отключение устаревшего входа через VNC: ничто из этого не имеет значения, и компании Huntress и MacStadium, специализирующиеся на безопасности, утверждают это в одно и то же. Существует ровно два способа решения проблемы: установка обновления или отключение данной функции.

Ситуация Затронуты ли пользователи? Что делать
macOS Tahoe до версии 26.6.1 Да, если функция совместного доступа включена Обновите до версии 26.6.1
macOS Sequoia до версии 15.7.9 Да, если функция совместного доступа включена Обновите до версии 15.7.9
macOS Sonoma до версии 14.8.9 Да, если функция совместного доступа включена Обновите систему до версии 14.8.9
macOS Ventura и более ранние версии Да, исправление не планируется Отключите функцию «Совместный доступ к экрану»
Функция «Совместный доступ к экрану» отключена Нет Ничего
Установлен новый пароль Да, это не поможет Обновите систему или отключите эту функцию
Восстановлено из старого образа Да, уязвимо по умолчанию Обновите систему перед выходом в Интернет

С 7,1 до 9,8

В день обновления уязвимость классифицировалась как средней степени серьезности. Первоначальная оценка составляла 7,1 из 10 и предполагала, что злоумышленник уже обладает привилегиями в системе. 14 августа CISA внесла исправления. Требование о наличии привилегий было снято, уровни целостности и доступности повысились до «высокого», а оценка выросла до 9,8. Через четыре дня появилась запись в каталоге активно эксплуатируемых уязвимостей с пометкой о том, что атака может быть автоматизирована.

Стоит обратить внимание на то, о чём не упоминает Apple. Во всех трёх документах по безопасности отсутствует обычная строка о сообщении об активной эксплуатации уязвимости. Эти сообщения поступили из других источников: сначала от нидерландского NCSC, затем от Microsoft.

Наличие домашнего маршрутизатора не гарантирует вам автоматическую защиту

В большинстве отчётов указывается, что под угрозой находятся устройства с портом 5900, открытым для доступа из Интернета. Это верно в отношении атак, зафиксированных на данный момент. Однако это не относится к самой уязвимости. Apple пишет о злоумышленнике в сети, а MacStadium интерпретирует это как любого, кто может получить доступ к сервису.

Таким образом, к ним относятся пользователи, подключённые к той же сети Wi-Fi, заражённые устройства в вашей домашней сети или гости в корпоративной сети. Для вас это означает следующее: домашний маршрутизатор защищает вас от сканеров в Интернете, пока вы не настроили перенаправление портов. Он не защищает вас от ноутбука, который кто-то принес с собой.

40 000 уязвимых компьютеров Mac, и большинство из них — частные

Исследователь в области безопасности Педро Виласа в начале августа провёл сканирование на наличие незащищённых устройств. Было обнаружено около 40 000 доступных сервисов Screen Sharing, почти половина из которых находится в США. Наиболее интересной деталью является его примечание: большинство из них — это домашние подключения.

В основном это не серверы. Это компьютеры Mac, принадлежащие людям, которые когда-то настроили удалённый доступ и больше об этом не задумывались. Официальных данных с конкретной датой окончания сбора нет; Huntress упоминает десятки тысяч, не приводя точных цифр. Скан Виласы представляет собой отдельную точку данных, а не серию результатов.

Установка исправления не очищает компьютер, который уже подвергся атаке

18 августа компания Microsoft описала, что делают злоумышленники после проникновения в систему. И это не устраняется никаким обновлением, поскольку не имеет никакого отношения к уязвимости.

Пошаговая инструкция из шести этапов: от установки SSH-ключа до запущенного в скрытом режиме майнера
ⓘ Notebookcheck
После проникновения злоумышленники окончательно обосновываются в системе. Это обновление не устраняет данную проблему.

Цепочка событий после взлома

По данным Microsoft, злоумышленники с помощью функции «Совместный доступ к экрану» загружают на компьютер Mac скрипты и ключ SSH, обеспечивая себе постоянный доступ. Затем они удаляют историю и журналы, изменяют настройки фильтра пакетов и устанавливают майнер Monero XMRig версии 6.26.0.

Копия подписывается специальным образом, помещается в скрытый каталог и маскируется под com.apple.airportd, благодаря чему выглядит как системный процесс Apple. Она запускается через LaunchDaemon с параметром KeepAlive, что позволяет ей сохраняться после каждой перезагрузки.

Никто не приводит конкретных цифр. Компания Microsoft сообщает об ограниченном числе уязвимых устройств, а Нидерландский центр кибербезопасности (NCSC) — о нескольких системах, порт 5900 которых был доступен из Интернета, и в каждом случае злоумышленникам удавалось получить права root. Остаётся открытым вопрос, выходили ли их действия за рамки майнинга криптовалюты.

Что делать дальше

Во-первых, проверьте, включена ли вообще функция «Совместный доступ к экрану». Путь к ней пролегает через меню «Apple», «Системные настройки», «Общие» в боковой панели, а затем «Совместный доступ». Она находится довольно низко, вам придётся прокрутить страницу. Если переключатель выключен, у вас ничего не получится.

Во-вторых, проверьте настройку «Удаленное управление» на той же странице. Это второй канал удаленного доступа к данному Mac, и он должен быть отключен, если вы не используете его намеренно. В любом случае эти два канала не могут быть активны одновременно.

В-третьих, обновите систему. Уязвимость устранена только в сборках 26.6.1, 15.7.9 и 14.8.9. Для macOS Ventura и более ранних версий исправления нет, поэтому в этом случае единственным вариантом является отключение данной функции.

Кроме того, если вы восстанавливаете Mac из старого образа восстановления, вы получаете уязвимую версию и должны обновить систему до того, как она впервые подключится к сети.

В-четвёртых, если ваш Mac находился в сети с открытым портом, одного обновления будет недостаточно. Необходимо проверить SSH-ключи и LaunchDaemons, а также сменить учетные данные. Если вы хотите быть полностью уверенными, выполните полное удаление данных и переустановку.

Если вам действительно необходим удалённый доступ

то он не должен оставаться в открытом доступе. Совет исследователей из Калифорнийского университета, которые проанализировали этот патч, краток: лучше отключить функцию «Совместный доступ к экрану», а если она должна быть включена, то обеспечить её защиту с помощью VPN или правила брандмауэра. Чтобы понять, сколько настроек люди включают один раз, а затем забывают о них, ознакомьтесь с тем, что не охватывает учебный модуль в ChatGPT.

Источник(и)

Обновления безопасности Apple: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Кроме того, в базе NVD по уязвимости CVE-2026-65400 представлены данные CISA, рекомендации Нидерландского национального центра по кибербезопасности (NCSC), анализ компании Huntress, оценка MacStadium и описание атаки от Microsoft Security Intelligence.

Google LogoAdd as a preferred source on Google
Mail Logo
Steffen Zahn, 2026-08-24 (Update: 2026-08-24)