גם אתם נפגעתם? תוקפים השתלטו על מחשבים והתקינו כורי קריפטו
חולשת אבטחה ב Screen Sharing אפשרה לעקוף אימות ולהשיג שליטה במחשבי Mac, וגורמי סייבר מאשרים כעת ניצול בפועל של מערכות שהיו חשופות לאינטרנט
- קובי ברקת
- ד' אלול התשפ"ו
חולשת אבטחה חמורה במערכת Screen Sharing של macOS כבר נוצלה בפועל נגד מחשבי Mac, כך עולה מפרסום חדש שהופיע היום. מדובר בחולשה ש Apple תיקנה בתחילת החודש, אך מידע חדש מאשר כי תוקפים הצליחו לנצל מערכות שלא עודכנו ושירות שיתוף המסך שלהן היה נגיש מהאינטרנט.
החולשה מזוהה כ CVE 2026 65400. לפי מסמך האבטחה הרשמי של Apple, תוקף שנמצא ברשת יכול היה לבצע אימות מול Screen Sharing ללא פרטי התחברות תקינים. במצב כזה התוקף עשוי לקבל גישה למסך המחשב ואף לשלוט מרחוק במקלדת ובעכבר. Apple תיקנה את הכשל באמצעות שינוי במנגנון ניהול מצב האימות.
העדכון המשמעותי מגיע מהמרכז הלאומי לאבטחת סייבר בהולנד. הגוף דיווח כי קיבל מידע על ניצול פעיל של החולשה בכמה מערכות שבהן פורט 5900 היה פתוח ונגיש ישירות מהאינטרנט. בכל המקרים שעליהם דווח, התוקפים הצליחו להשיג גישת root למערכת.
התוקפים לא הסתפקו בגישה למחשב. לפי המרכז ההולנדי, על המערכות שנפרצו הותקן כורה של מטבע Monero. המשמעות היא שהמחשב הנפגע יכול לשמש את התוקף לכריית מטבע קריפטוגרפי באמצעות משאבי המעבד והחומרה שלו, ללא ידיעת בעל המחשב.
Apple כבר פרסמה תיקונים עבור macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ו macOS Sonoma 14.8.9. העדכון ל Tahoe פורסם ב 6 באוגוסט, בעוד המרכז ההולנדי עדכן ב 12 באוגוסט כי קוד שמדגים את הפרצה כבר זמין לציבור וכי ידוע לו על ניצול פעיל. הפרסום מהיום העלה את הממצאים מחדש לתשומת לב רחבה יותר.
החולשה מקבלת דירוג CVSS של 7.1, אך הממצאים מהשטח הופכים אותה לרלוונטית במיוחד עבור מחשבי Mac שבהם Screen Sharing מופעל וחשוף ישירות לאינטרנט. הסיכון אינו תאורטי עוד, מאחר שקיימות מערכות שבהן כבר זוהתה השתלטות מלאה.
מבחינה מעשית, מי שמשתמש ב Mac צריך לבדוק מיד תחת System Settings ואז General ואז Software Update שהמערכת מעודכנת. מי שמפעיל Screen Sharing בארגון או בבית צריך לוודא שפורט 5900 אינו חשוף ישירות לאינטרנט ללא צורך. גם מחשב שכבר עודכן אך היה חשוף קודם לכן מצדיק בדיקה לאיתור פעילות חריגה, משום שהעדכון חוסם את הפרצה אך אינו מסיר תוכנה זדונית שכבר הותקנה בעבר.


הוספת תגובה
לכתבה זו טרם התפרסמו תגובות