Izpostavljeno

Preberite tudi

DomovTehnologijaRačunalništvoImate na Macu vključen Screen Sharing? Apple je napako...

Imate na Macu vključen Screen Sharing? Apple je napako popravil, napadalci pa jo že izkoriščajo

Uporabniki Macov, ki uporabljajo macOS Screen Sharing, imajo dober razlog, da preverijo posodobitve. Varnostna ranljivost z oznako CVE-2026-65400 lahko napadalcu v omrežju omogoči prijavo v funkcijo za oddaljeno deljenje zaslona brez veljavnih poverilnic. Apple je popravek izdal 6. avgusta, nizozemski nacionalni center za kibernetsko varnost pa zdaj opozarja, da se ranljivost že dejansko izkorišča.

Poudarki:

  • macOS Screen Sharing ima ranljivost, ki lahko omogoči dostop brez veljavnega uporabniškega imena oziroma gesla.
  • Napadalci so na prizadetih sistemih po pridobljenem dostopu nameščali programsko opremo za rudarjenje kriptovalute Monero.
  • Popravki so na voljo za macOS Tahoe 26.6.1, Sequoia 15.7.9 in Sonoma 14.8.9.

Ranljivost macOS Screen Sharing obide preverjanje prijave

Screen Sharing je v macOS vgrajena funkcija, s katero lahko drug uporabnik prek omrežja vidi in nadzoruje zaslon Maca. Uporablja se pri tehnični podpori, oddaljenem delu in upravljanju računalnikov.

Pri običajnem delovanju mora oddaljeni uporabnik najprej uspešno opraviti preverjanje identitete. Pri ranljivosti CVE-2026-65400 lahko ta zaščita odpove.

Apple v varnostnem obvestilu navaja, da se lahko napadalec v omrežju prijavi v Screen Sharing brez veljavnih poverilnic. Podjetje je težavo odpravilo s spremembo upravljanja stanja pri preverjanju pristnosti.

To je precej pomembna razlika v primerjavi z ranljivostjo, ki bi zahtevala ukradeno geslo ali že obstoječi uporabniški račun. V tem primeru je lahko šibka točka sam postopek preverjanja prijave.

Za napad mora biti storitev dostopna napadalcu po omrežju. Tveganje je zato največje pri računalnikih, kjer je Screen Sharing izpostavljen širšemu omrežju oziroma neposredno internetu.

Napadalci so že dobili skrbniški dostop

Ko je Apple 6. avgusta objavil popravek, še ni bilo javno potrjenih primerov dejanskega izkoriščanja. Nizozemski center za kibernetsko varnost je takrat organizacijam priporočil hitro posodobitev.

Situacija se je nato spremenila.

Po novejšem opozorilu so bili zaznani primeri aktivnega izkoriščanja ranljivosti na Macih, ki so imeli storitev Screen Sharing dostopno prek omrežja. V potrjenih primerih so napadalci pridobili dostop z najvišjimi sistemskimi pravicami in namestili rudar za kriptovaluto Monero.

Tak dostop je bistveno resnejši od običajnega dostopa uporabnika.

Skrbniške oziroma korenske pravice lahko napadalcu omogočijo spreminjanje sistemskih datotek, nameščanje programske opreme, ustvarjanje mehanizmov za trajni dostop in izvajanje ukazov z najvišjimi dovoljenji.

Za zdaj ni potrjeno, da bi bila ranljivost množično uporabljena za krajo dokumentov, gesel ali drugih osebnih podatkov. Javno opisani napadi so povezani predvsem z rudarjenjem kriptovalute. To pa ne pomeni, da je potencial ranljivosti omejen samo na rudarjenje.

Zakaj napadalci na okuženem Macu rudarijo Monero?

Rudarjenje kriptovalut je razmeroma preprost način monetizacije že prevzetega računalnika.

Napadalec na okuženo napravo namesti program, ki uporablja procesor za izvajanje matematičnih operacij in ustvarjanje prihodka v kriptovaluti. Lastnik računalnika tega morda sprva sploh ne opazi.

Možni znaki so:

  • nenavadno visoka obremenitev procesorja;
  • glasnejše oziroma pogostejše delovanje ventilatorjev;
  • segrevanje računalnika tudi med mirovanjem;
  • hitrejša poraba baterije;
  • počasnejše delovanje sistema.

Monero je med zlonamernimi rudarji priljubljen tudi zato, ker ga je mogoče učinkovito rudariti s splošnimi procesorji, zato napadalcu ni nujno treba prevzeti sistema z zmogljivo namensko grafično kartico.

V konkretnem primeru je pomembnejše nekaj drugega: kripto rudar je predvsem dokaz, da je napadalcu uspelo na sistemu izvesti lastno programsko kodo.

Kateri Maci potrebujejo posodobitev?

Apple je CVE-2026-65400 odpravil v treh podprtih različicah sistema:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

Če imate eno od teh različic sistema in še niste namestili zadnjega varnostnega popravka, je posodobitev smiselno opraviti čim prej.

Na Macu lahko trenutno različico preverite prek menija Apple > System Settings > General > Software Update.

Pomembno je tudi, da se ne zanašate samo na dejstvo, da Screen Sharing običajno ne uporabljate. Če je bil v preteklosti vključen zaradi oddaljene podpore, administracije ali dela od doma, je lahko še vedno aktiven.

Če Screen Sharing ne potrebujete, ga izključite

Apple v dokumentaciji pojasnjuje, da je funkcijo mogoče upravljati v nastavitvah sistema pod General > Sharing. Če Screen Sharinga ne uporabljate, je najpreprostejši način zmanjšanja napadalne površine ta, da ga izključite.

To je posebej pomembno pri:

  • službenih Macih;
  • računalnikih v podjetjih;
  • Mac mini sistemih, ki delujejo kot strežniki;
  • računalnikih, do katerih se uporabniki povezujejo od doma;
  • napravah z ročno nastavljenimi pravili na usmerjevalniku.

Če oddaljeni dostop potrebujete, samo izklop storitve seveda ni dolgoročna rešitev. Takrat je pomembno predvsem namestiti popravek in preveriti, da storitev ni po nepotrebnem neposredno izpostavljena internetu.

Apple pri nastavitvi omogoča tudi omejevanje dostopa na izbrane uporabnike, vendar CVE-2026-65400 posega prav v preverjanje pristnosti, zato omejevanje uporabnikov ni nadomestilo za varnostno posodobitev.

Neposredno odprt port 5900 je posebej slab znak

Screen Sharing temelji na tehnologiji VNC, ki tradicionalno uporablja omrežni port TCP 5900. Varnostni raziskovalci opozarjajo, da so javno dostopne storitve za oddaljen nadzor precej privlačna tarča za avtomatizirano iskanje ranljivih naprav.

Če ima domači oziroma poslovni usmerjevalnik nastavljeno posredovanje porta 5900 neposredno na Mac, je smiselno takšno nastavitev preveriti.

Pri varnejši oddaljeni administraciji se takšne storitve praviloma ne izpostavlja neposredno celotnemu internetu, ampak se dostop omeji prek dodatno zaščitenega omrežja ali drugega varnega mehanizma.

Za povprečnega domačega uporabnika, ki ni nikoli spreminjal nastavitev usmerjevalnika in Screen Sharinga nima vključenega, je neposredno tveganje precej manjše. To pa ne zmanjšuje pomena posodobitve, saj računalnik lahko pride v stik tudi z drugimi nezaupanja vrednimi omrežji.

Ranljivost je zanimiva tudi zaradi hitrosti, s katero nastanejo napadi

Primer CVE-2026-65400 kaže še en širši trend v kibernetski varnosti.

Čas med objavo popravka in pojavom uporabnega napadalnega orodja se zmanjšuje.

Varnostno podjetje Calif je po poročanju The Hacker News navedlo, da je z uporabo agenta umetne inteligence za dve povezani ranljivosti v Screen Sharingu pripravilo delujoča exploita v približno štirih urah. Podjetje zato nekaterih tehničnih podrobnosti ni takoj objavilo.

To ne dokazuje, da so sedanji napadalci ranljivost razvili z umetno inteligenco. Pokaže pa, kako hitro lahko avtomatizirana orodja potencialno skrajšajo pot od opisa varnostne napake do delujočega načina izkoriščanja.

Za uporabnika je posledica precej preprosta: pri ranljivostih, ki omogočajo oddaljeni dostop do sistema, večtedensko odlašanje z varnostno posodobitvijo postaja vse slabša strategija.

Kaj preveriti danes

Če uporabljate Mac, sta najpomembnejša koraka zelo preprosta.

Najprej odprite Software Update in preverite, ali uporabljate vsaj Tahoe 26.6.1, Sequoia 15.7.9 oziroma Sonoma 14.8.9. Apple je v vseh treh izdajah popravil CVE-2026-65400.

Nato v System Settings > General > Sharing preverite Screen Sharing. Če ga ne potrebujete, ga izključite.

Za domačega uporabnika to ni razlog za paniko. Ranljivost ne pomeni, da je vsak Mac samodejno okužen ali da lahko kdorkoli na internetu brez dodatnih pogojev prevzame vsak Applov računalnik.

Je pa zdaj potrjeno nekaj pomembnejšega: napaka ni več zgolj teoretična. Napadalci jo dejansko uporabljajo, Apple pa je popravek že izdal.

V takšnem primeru je odločitev precej preprosta – posodobitev je bolje namestiti prej kot pozneje.

.

Sorodne vsebine