Совместный доступ к экрану на Mac: ваш пароль здесь не поможет

Компания Apple редко выпускает обновления, устраняющие ровно одну уязвимость. Однако 6 августа именно это и произошло. Обновления macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9 сопровождались единственной записью в документе по безопасности, помещённой в разделе «Совместное использование экрана».
Формулировка самой Apple лаконична: злоумышленник в сети может получить доступ к функции «Совместное использование экрана» без действительных учетных данных. Ни пароля, ни привилегий. Двенадцать дней спустя CISA добавила эту уязвимость в свой каталог активно эксплуатируемых уязвимостей и предоставила федеральным агентствам США три дня на установку исправления.
Почему пароль не помогает
Функция «Совместный доступ к экрану» позволяет удалённо просматривать и управлять компьютером Mac. Включив её, вы обычно выбираете, кто может подключаться, и устанавливаете пароль. Именно в этом и заключается ложное чувство безопасности. Уязвимость проявляется ещё до этапа аутентификации.
Смена пароля, удаление пользователей из списка, отключение устаревшего входа через VNC: ничто из этого не имеет значения, и компании Huntress и MacStadium, специализирующиеся на безопасности, утверждают это в одно и то же. Существует ровно два способа решения проблемы: установка обновления или отключение данной функции.
| Ситуация | Затронуты ли пользователи? | Что делать |
|---|---|---|
| macOS Tahoe до версии 26.6.1 | Да, если функция совместного доступа включена | Обновите до версии 26.6.1 |
| macOS Sequoia до версии 15.7.9 | Да, если функция совместного доступа включена | Обновите до версии 15.7.9 |
| macOS Sonoma до версии 14.8.9 | Да, если функция совместного доступа включена | Обновите систему до версии 14.8.9 |
| macOS Ventura и более ранние версии | Да, исправление не планируется | Отключите функцию «Совместный доступ к экрану» |
| Функция «Совместный доступ к экрану» отключена | Нет | Ничего |
| Установлен новый пароль | Да, это не поможет | Обновите систему или отключите эту функцию |
| Восстановлено из старого образа | Да, уязвимо по умолчанию | Обновите систему перед выходом в Интернет |
С 7,1 до 9,8
В день обновления уязвимость классифицировалась как средней степени серьезности. Первоначальная оценка составляла 7,1 из 10 и предполагала, что злоумышленник уже обладает привилегиями в системе. 14 августа CISA внесла исправления. Требование о наличии привилегий было снято, уровни целостности и доступности повысились до «высокого», а оценка выросла до 9,8. Через четыре дня появилась запись в каталоге активно эксплуатируемых уязвимостей с пометкой о том, что атака может быть автоматизирована.
Стоит обратить внимание на то, о чём не упоминает Apple. Во всех трёх документах по безопасности отсутствует обычная строка о сообщении об активной эксплуатации уязвимости. Эти сообщения поступили из других источников: сначала от нидерландского NCSC, затем от Microsoft.
Наличие домашнего маршрутизатора не гарантирует вам автоматическую защиту
В большинстве отчётов указывается, что под угрозой находятся устройства с портом 5900, открытым для доступа из Интернета. Это верно в отношении атак, зафиксированных на данный момент. Однако это не относится к самой уязвимости. Apple пишет о злоумышленнике в сети, а MacStadium интерпретирует это как любого, кто может получить доступ к сервису.
Таким образом, к ним относятся пользователи, подключённые к той же сети Wi-Fi, заражённые устройства в вашей домашней сети или гости в корпоративной сети. Для вас это означает следующее: домашний маршрутизатор защищает вас от сканеров в Интернете, пока вы не настроили перенаправление портов. Он не защищает вас от ноутбука, который кто-то принес с собой.
40 000 уязвимых компьютеров Mac, и большинство из них — частные
Исследователь в области безопасности Педро Виласа в начале августа провёл сканирование на наличие незащищённых устройств. Было обнаружено около 40 000 доступных сервисов Screen Sharing, почти половина из которых находится в США. Наиболее интересной деталью является его примечание: большинство из них — это домашние подключения.
В основном это не серверы. Это компьютеры Mac, принадлежащие людям, которые когда-то настроили удалённый доступ и больше об этом не задумывались. Официальных данных с конкретной датой окончания сбора нет; Huntress упоминает десятки тысяч, не приводя точных цифр. Скан Виласы представляет собой отдельную точку данных, а не серию результатов.
Установка исправления не очищает компьютер, который уже подвергся атаке
18 августа компания Microsoft описала, что делают злоумышленники после проникновения в систему. И это не устраняется никаким обновлением, поскольку не имеет никакого отношения к уязвимости.

Цепочка событий после взлома
По данным Microsoft, злоумышленники с помощью функции «Совместный доступ к экрану» загружают на компьютер Mac скрипты и ключ SSH, обеспечивая себе постоянный доступ. Затем они удаляют историю и журналы, изменяют настройки фильтра пакетов и устанавливают майнер Monero XMRig версии 6.26.0.
Копия подписывается специальным образом, помещается в скрытый каталог и маскируется под com.apple.airportd, благодаря чему выглядит как системный процесс Apple. Она запускается через LaunchDaemon с параметром KeepAlive, что позволяет ей сохраняться после каждой перезагрузки.
Никто не приводит конкретных цифр. Компания Microsoft сообщает об ограниченном числе уязвимых устройств, а Нидерландский центр кибербезопасности (NCSC) — о нескольких системах, порт 5900 которых был доступен из Интернета, и в каждом случае злоумышленникам удавалось получить права root. Остаётся открытым вопрос, выходили ли их действия за рамки майнинга криптовалюты.
Что делать дальше
Во-первых, проверьте, включена ли вообще функция «Совместный доступ к экрану». Путь к ней пролегает через меню «Apple», «Системные настройки», «Общие» в боковой панели, а затем «Совместный доступ». Она находится довольно низко, вам придётся прокрутить страницу. Если переключатель выключен, у вас ничего не получится.
Во-вторых, проверьте настройку «Удаленное управление» на той же странице. Это второй канал удаленного доступа к данному Mac, и он должен быть отключен, если вы не используете его намеренно. В любом случае эти два канала не могут быть активны одновременно.
В-третьих, обновите систему. Уязвимость устранена только в сборках 26.6.1, 15.7.9 и 14.8.9. Для macOS Ventura и более ранних версий исправления нет, поэтому в этом случае единственным вариантом является отключение данной функции.
Кроме того, если вы восстанавливаете Mac из старого образа восстановления, вы получаете уязвимую версию и должны обновить систему до того, как она впервые подключится к сети.
В-четвёртых, если ваш Mac находился в сети с открытым портом, одного обновления будет недостаточно. Необходимо проверить SSH-ключи и LaunchDaemons, а также сменить учетные данные. Если вы хотите быть полностью уверенными, выполните полное удаление данных и переустановку.
Если вам действительно необходим удалённый доступ
то он не должен оставаться в открытом доступе. Совет исследователей из Калифорнийского университета, которые проанализировали этот патч, краток: лучше отключить функцию «Совместный доступ к экрану», а если она должна быть включена, то обеспечить её защиту с помощью VPN или правила брандмауэра. Чтобы понять, сколько настроек люди включают один раз, а затем забывают о них, ознакомьтесь с тем, что не охватывает учебный модуль в ChatGPT.
Источник(и)
Обновления безопасности Apple: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Кроме того, в базе NVD по уязвимости CVE-2026-65400 представлены данные CISA, рекомендации Нидерландского национального центра по кибербезопасности (NCSC), анализ компании Huntress, оценка MacStadium и описание атаки от Microsoft Security Intelligence.






