Mac képernyőmegosztás: a jelszava itt nem segít

Az Apple ritkán ad ki olyan frissítést, amely pontosan egyetlen hibát javít ki. Augusztus 6-án azonban ez történt. A macOS Tahoe 26.6.1, a Sequoia 15.7.9 és a Sonoma 14.8.9 frissítések a biztonsági dokumentumban egyetlen bejegyzéssel jelentek meg, a „Screen Sharing” (Képernyőmegosztás) cím alatt.
Az Apple saját megfogalmazása rövid: egy hálózati támadó érvényes hitelesítő adatok nélkül is be tud jelentkezni a Screen Sharing szolgáltatásba. Nincs jelszó, nincsenek jogosultságok. Tizenkét nappal később a CISA felvette a hibát az aktívan kihasznált sebezhetőségek katalógusába, és három napot adott az amerikai szövetségi ügynökségeknek a javításra.
Miért nem segít a jelszó?
A „Screen Sharing” az a funkció, amely lehetővé teszi, hogy távolról megtekinthessük és vezérelhessük a Mac-et. Ha bekapcsoljuk, általában kiválasztjuk, ki csatlakozhat, és beállítunk egy jelszót. Pontosan itt rejlik a hamis biztonságérzet. A sebezhetőség a hitelesítés előtt lép működésbe.
A jelszó megváltoztatása, a felhasználók eltávolítása a listából, a régi VNC-bejelentkezés letiltása: ezek közül egyik sem számít, és a Huntress és a MacStadium biztonsági cégek is pontosan így fogalmaznak. Pontosan két kiút van: a frissítés, vagy a funkció kikapcsolása.
| Helyzet | Érintett? | Mit kell tenni? |
|---|---|---|
| macOS Tahoe 26.6.1-es verzió előtt | Igen, ha a megosztás be van kapcsolva | Frissítsen a 26.6.1-es verzióra |
| macOS Sequoia 15.7.9-es verzió előtt | Igen, ha a megosztás be van kapcsolva | Frissítsen a 15.7.9-es verzióra |
| macOS Sonoma 14.8.9 előtti verziók | Igen, ha a megosztás be van kapcsolva | Frissítsen a 14.8.9-es verzióra |
| macOS Ventura és korábbi verziók | Igen, javítás nem érkezik | Kapcsolja ki a képernyőmegosztást |
| Képernyőmegosztás ki | Nem | Semmi |
| Új jelszó beállítva | Igen, ez nem segít | Frissítsen, vagy kapcsolja ki |
| Régi képfájlból állítva vissza | Igen, alapértelmezés szerint sebezhető | Frissítsen, mielőtt online lépne |
7.1–9.8
A frissítés napján a sebezhetőséget közepes súlyosságúnak minősítették. Az első pontszám 10-ből 7,1 volt, és feltételezte, hogy a támadónak már vannak jogosultságai a rendszeren. Augusztus 14-én a CISA kijavította ezt. A jogosultsági követelmény elmaradt, az integritás és a rendelkezésre állás magasra ugrott, a pontszám 9,8-ra emelkedett. Négy nappal később felkerült a bejegyzés az aktívan kihasznált sebezhetőségek katalógusába, azzal a megjegyzéssel, hogy a támadás automatizálható.
Érdemes megjegyezni, amit az Apple nem ír le. Mindhárom biztonsági dokumentumból hiányzik a szokásos sor az aktív kihasználásról szóló jelentésről. Ezek a jelentések máshonnan érkeztek, először a holland NCSC-től, majd a Microsofttól.
Egy otthoni útválasztó nem véd meg automatikusan ettől
A legtöbb jelentés szerint azok a gépek vannak veszélyben, amelyek 5900-as portja nyitva áll az internet felé. Ez igaz az eddig megfigyelt támadásokra. Magára a sebezhetőségre azonban nem vonatkozik. Az Apple egy hálózaton lévő támadóról ír, a MacStadium pedig ezt úgy értelmezi, hogy bárki, aki elérheti a szolgáltatást.
Ez tehát magában foglalja a ugyanazon a Wi-Fi-hálózaton lévőket, a házi hálózatodon lévő fertőzött eszközöket, vagy egy vállalati hálózat vendégét is. Számodra ez azt jelenti, hogy az otthoni útválasztó megvéd az internetes szkennerektől, amíg nem állítottál be portátirányítást. Nem véd meg attól a laptoptól, amit valaki magával hoz.
40 000 védtelen Mac, és ezek többsége magáncélú
Pedro Vilaça biztonsági kutató augusztus elején keresett sebezhető gépeket. Körülbelül 40 000 elérhető képernyőmegosztási szolgáltatást talált, ezeknek majdnem a fele az Egyesült Államokban található. A legérdekesebb rész a lábjegyzete: ezek többsége otthoni kapcsolat.
Ezek elsősorban nem szerverek. Olyan Mac-ekről van szó, amelyek olyan emberekhez tartoznak, akik valamikor beállították a távoli hozzáférést, de azóta nem foglalkoztak vele. Nincs hivatalos mérés meghatározott dátummal; a Huntress több tízezerről beszél, de konkrét számot nem ad meg. Vilaça vizsgálata egyetlen adatpont, nem pedig egy sorozat.
A javítás nem tisztítja meg azt a gépet, amelyet már megfertőztek
Augusztus 18-án a Microsoft leírta, mit tesznek a támadók, miután bejutottak. Ez pedig bármilyen frissítés után is fennmarad, mert semmi köze sincs a biztonsági réshez.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja

A betörés utáni láncreakció
A Microsoft szerint a támadók a képernyőmegosztáson keresztül szkripteket és egy SSH-kulcsot juttatnak be a Mac-re, és így állandó hozzáférést biztosítanak maguknak. Ezután törlik a előzményeket és a naplófájlokat, módosítják a csomagszűrő beállításait, és telepítik a Monero bányászprogramot, az XMRig 6.26.0-s verzióját.
A kódot ad hoc módon aláírják, egy rejtett könyvtárba helyezik el, és com.apple.airportd néven futtatják, így úgy tűnik, mintha egy Apple rendszerfolyamat lenne. A programot egy KeepAlive beállítással rendelkező LaunchDaemon indítja el, így minden újraindítás után is fennmarad.
Senki sem ad meg számokat. A Microsoft egy korlátozott számú érintett eszközről ír, a holland NCSC pedig több olyan rendszerről, ahol a 5900-as port az internetről elérhető volt, és minden esetben root-hozzáférést sikerült szerezni. Hogy ez túlmutatott-e a kriptovaluta-bányászatán, az nyitott kérdés.
Mit kell most tennie
Először is ellenőrizd, hogy egyáltalán be van-e kapcsolva a Képernyőmegosztás. Az elérési út az Apple menü, a Rendszerbeállítások, az oldalsávon az Általános, majd a Megosztás menüpontok között található. Elég messze lent van, le kell görgetned. Ha a kapcsoló ki van kapcsolva, akkor ennyi volt.
Másodszor, ellenőrizze a Távoli felügyeletet ugyanazon az oldalon. Ez a második távoli hozzáférési útvonal ugyanahhoz a Mac-hez, és ki kell kapcsolnia, hacsak nem szándékosan használja. A kettő egyébként sem lehet egyszerre aktív.
Harmadszor, frissítsen. A hibát kijavító egyetlen verziók a 26.6.1, a 15.7.9 és a 14.8.9. A macOS Ventura és a régebbi verziókhoz nincs javítás, így ott az egyetlen lehetőség a funkció kikapcsolása.
Ha pedig egy régebbi helyreállítási képből állítja vissza a Mac-et, akkor egy sebezhető verziót kap, és frissítenie kell, mielőtt az először kapcsolódna a hálózathoz.
Negyedszer: ha a Mac-je nyitott porttal csatlakozott a hálózathoz, a frissítés önmagában nem elegendő. Át kell nézni az SSH-kulcsokat és a LaunchDaemonokat, valamint meg kell változtatni a hitelesítő adatokat. Ha biztosra akar menni, törölje le a rendszert, és telepítse újra.
Ha valóban szükséged van távoli hozzáférésre
akkor azt ne hagyja nyíltan elérhetővé. A javítást szétszedő kaliforniai kutatók tanácsa rövid: a legjobb, ha kikapcsolja a képernyőmegosztást, és ha be kell kapcsolnia, akkor VPN-en vagy tűzfal-szabály mögé helyezze. Hogy hány kapcsolót nyitnak meg az emberek egyszer, majd felejtenek el, azt a ChatGPT képzési kapcsolójának hiányosságai is jól mutatják.
Forrás(ok)
Apple biztonsági kiadások: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Ezen felül az NVD a CVE-2026-65400-ról szóló jelentése a CISA adataival, a holland NCSC tanácsadása, a Huntress elemzése, a MacStadium értékelése és a Microsoft Security Intelligence támadási leírása.






