Уразливість у функції спільного доступу до екрана, яку Apple виправила на початку серпня, вже активно експлуатують у реальних атаках. Зловмисники отримують root-доступ до Mac і встановлюють майнери криптовалюти Monero. Про це повідомляє MacRumors.
6 серпня Apple випустила macOS Tahoe 26.6.1 – оновлення, що вийшло трохи більш ніж за тиждень після macOS Tahoe 26.6. У документі про безпеку компанія пояснила суть виправлення: уразливість дозволяла зловмиснику автентифікуватися у Screen Sharing без дійсних облікових даних, тобто отримати доступ до екрана Mac і дистанційно керувати клавіатурою та мишею жертви.
Як повідомило Національне управління кібербезпеки Нідерландів (NCSC-NL) – і про це першою написала ArsTechnica – відомство вже отримало повідомлення про реальні випадки зловживання цією вразливістю. Атаки фіксували на кількох системах, у яких порт 5900 був відкритий з інтернету. Саме цей порт macOS навмисно відкриває через вбудований брандмауер, коли активована функція Screen Sharing.
У всіх задокументованих випадках зловмисники отримували root-доступ до скомпрометованої системи і розміщували майнер криптовалюти Monero. Тобто ресурси Mac використовуються для видобутку криптовалюти на користь атакуючих.
Виправлення Apple впровадила через «покращене керування станом» і поширила не лише на macOS Tahoe 26.6.1, а й на macOS Sonoma 14.8.9 та macOS Sequoia 15.7.9. Тим, хто ще не встановив оновлення, варто зробити це негайно. Навіть після оновлення NCSC-NL рекомендує використовувати VPN, коли Screen Sharing активний.
Перевірити актуальність версії macOS можна в Системних налаштуваннях: розділ «Загальні» – «Оновлення ПЗ».