Хакерите активно злоупотребяват с уязвимост в споделянето на екрана (Screen Sharing) в macOS, за да поемат контрол на ниво root над малък брой устройства.
Атаките превръщат вградената функция за отдалечен достъп във врата за скрито поставяне на файлове, промяна на системни настройки и стартиране на софтуер за копаене на криптовалута, който консумира изчислителната мощност на жертвата.
Тази дейност е важна, тъй като споделянето на екрана често е активирано за отдалечена поддръжка и администриране.
Нападател, който достигне до изложената услуга, може да премине от удостоверена връзка към привилегирован достъп, след което да остави инструменти, които оцеляват при рестартиране и затрудняват разследването на компрометирания Mac.
Microsoft Threat Intelligence идентифицира дейността, след като телеметрията на Microsoft Defender регистрира успешни мрежови влизания в root акаунти чрез споделяне на екрана.
Наблюденията показват експлоатация на CVE-2026-65400 – слабост при неправилно удостоверяване, която се използва срещу ограничен брой системи с macOS.
В доклад, споделен с Cyber Security News (CSN), Microsoft Threat Intelligence посочва, че защитаващите се страни трябва незабавно да инсталират корекции за сигурност и да прегледат свързаните предупреждения.
Предупреждението следва доклади за по-ранна уязвимост в Apple Screen Sharing, при която помощните програми за копиране на файлове можеха да бъдат злоупотребени за привилегирован достъп и запис на файлове.
Хакери активно експлоатират вградената услуга за споделяне на екрана в macOS
Атакуващите използват споделянето на екрана както като входна точка, така и като канал за трансфер на своите инструменти.
След като се впишат като root, те копират скриптове и публичен SSH ключ на устройството. Този ключ им осигурява друг маршрут обратно в компютъра Mac, след като първоначалната сесия за споделяне на екрана приключи.
След това те изтриват хронологията на командите и регистрационните файлове (логове), намалявайки доказателствата, налични за администраторите. Операцията също така променя настройките на Packet Filter, което може да промени начина, по който хостът обработва мрежовия трафик.
Тези действия оставят по-целенасочен отпечатък от намесата, отколкото случайно поставен инструмент за копаене от еднократна измама.
Основният риск произтича от повишените разрешения на услугата. Отделно проучване на функцията обяснява, че наследственото VNC удостоверяване може да остави компонентите за копиране на файлове на споделянето на екрана да работят с root права, позволявайки четене на защитени файлове или записване на произволни файлове в чувствителни местоположения.
За организациите излагането на риск не се ограничава само до бавен компютър. Root достъпът може да позволи на атакуващия да инспектира конфигурационни файлове, да добави отдалечен достъп, да отслаби контрола за сигурност и да използва устройството като отправна точка за по-нататъшно проникване.
Администраторите трябва да разглеждат необясними root SSH сесии след дейности по споделяне на екрана като потенциален инцидент, а не като рутинно събитие за поддръжка.
Крайният злонамерен код е XMRig 6.26.0 – софтуер, способен да копае криптовалутата Monero.
Киберпрестъпниците го копират, преименуват и прилагат ad-hoc подпис, преди да го скрият в системен път. Те също така правят работещия му процес да прилича на услуга на Apple – метод за избягване на засичането, наблюдаван и при други кампании за копаене под macOS.
За да запазят присъствието си активно, злонамерените субекти създават LaunchDaemon, конфигуриран да се стартира при зареждане на системата и да остава работещ. Това означава, че самото премахване на открития софтуер за копаене може да не реши проблема с пробива.
Разследващите трябва също така да търсят SSH ключа, скрити копия, променени настройки и неоторизирани методи за осигуряване на персистентност (постоянство), които биха могли да възстановят достъпа или да стартират отново злонамерения код.
Защитаващите се лица трябва да обновят засегнатите системи Mac поне до Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9.
Те трябва да деактивират споделянето на екрана там, където не е необходимо, да блокират ненадежден достъп до TCP порт 5900 и да инспектират SSH ключовете и LaunchDaemon файловете.
Промяната само на VNC паролата не е пълна защита срещу основния проблем с оторизацията.
Microsoft също така съветва да се преглеждат засичанията за зловреден софтуер от типа CoinMiner, подозрителен входящ трафик на файлове и подозрителни връзки с отдалечени услуги.
Търсенето на заплахи с висока степен на достоверност комбинира трансфери при споделяне на екрана на root ниво чрез „SSFileCopyReceiver“ със записи в привилегировани SSH директории, системни конфигурации, временни директории или LaunchDaemon местоположения.
Ако се появят признаци на компрометиране, изолирайте компютъра Mac, премахнете неоторизираните методи за персистентност и променете засегнатите идентификационни данни, след като потвърдите обхвата на атаката. Екипите трябва да запазят съответните регистрационни файлове и конфигурационни доказателства преди почистването, където е възможно.
По-широкият извод е прост: услугите за отдалечено управление заслужават същото отстраняване на уязвимости, ограничения на достъпа и наблюдение, каквито се прилагат и за сървърите с достъп до интернет.