Критическая уязвимость CVE-2026-65400 в macOS Screen Sharing уже стала инструментом реальных атак. По данным NCSC Нидерландов, злоумышленники получают доступ к Mac без пароля, а затем ставят майнер Monero и получают полный контроль над системой.

История инцидента

Речь идет о встроенной функции Screen Sharing, которая позволяет удаленно видеть экран Mac и управлять клавиатурой и мышью. Для соединения используется VNC через TCP-порт 5900, и именно эта точка стала входом для атакующих.

Apple закрыла дыру 6 августа 2026 года в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Но, как следует из предупреждения NCSC, часть систем так и осталась уязвимой, а порт 5900 в некоторых случаях был доступен из интернета.

Эксперты из Calif, по данным источника, за несколько часов собрали рабочий эксплоит после анализа патча. Это еще раз показывает: если обновление уже вышло, у атакующих тоже почти сразу появляется повод проверить старые версии.

Что пошло не так в защите

Слабое место — не только сама ошибка аутентификации, но и открытый наружу сервис удаленного доступа. Если атакующий видит порт 5900 из интернета, он получает удобную цель для перебора и эксплуатации уязвимости.

В результате злоумышленники заходят дальше простого майнинга. Screen Sharing работает через процесс screensharingd с правами root, так что после успешной атаки они фактически получают полный контроль над Mac: могут запускать команды, читать и менять файлы, трогать настройки безопасности и ставить дополнительную малварь. О похожей логике атак мы уже писали в разборе уязвимости VMware vCenter — там тоже опасность началась с удаленного доступа, а закончилась закреплением в системе.

Отдельная проблема — ложное чувство безопасности. Многие пользователи считают, что удаленный доступ нужен только внутри офиса или дома, и не следят, куда смотрит сервис в сети. На практике этого хватает, чтобы Mac стал добычей для автоматизированной атаки.

Уроки для читателя

Главный вывод простой: если на устройстве есть удаленный доступ, он должен быть либо закрыт, либо строго ограничен. Любая служба, слушающая внешний интерфейс, становится частью поверхности атаки.

Второй вывод касается обновлений. Патч Apple уже вышел, и откладывать его опасно: такие уязвимости редко остаются без внимания, особенно когда речь идет о root-доступе. Это не те ситуации, где можно «подождать до выходных».

Третий урок — не путать удобство и безопасность. Если вам нужен доступ к корпоративному Mac из чужой сети, лучше использовать защищенное подключение для удаленной работы и не выставлять сервисы наружу без нужды. Для обычного пользователя полезнее держать устройство закрытым от лишних входов, чем потом разбираться с шифровальщиком или майнером.

Практические выводы и чек-лист

  • Установите обновления macOS как можно скорее.
  • Проверьте, включен ли Screen Sharing на вашем Mac.
  • Если удаленный доступ не нужен, отключите функцию полностью.
  • Если функция нужна, не открывайте порт 5900 в интернет.
  • Ограничьте доступ только доверенной сетью или конкретными адресами.
  • Проверьте, нет ли на Mac посторонних процессов, неожиданных автозапусков и изменений в настройках безопасности.
  • Следите за логами удаленного доступа и любыми попытками входа без вашего ведома.
  • Если Mac используется в офисе, проверьте политику удаленного администрирования у системного администратора.
  • Для быстрой проверки проблем с доступом к сервисам не сводите их сразу к «сбою интернета»: иногда дело в настройках удаленного доступа, а не в сети.

Если вам нужно разбирать похожие риски без лишней суеты, полезно держать в голове и другие типовые сценарии — от тихого закрепления в корпоративной инфраструктуре до кражи данных через слабую точку входа. В этом смысле показателен и разбор атаки с ИИ на госструктуры: ключевая ошибка почти всегда одна — слишком широкий доступ к важной системе.

Поделиться: