پرش به محتوا
منو
داده‌نوشت
فناوری، زیرساخت و هوش مصنوعی
امنیت

باگ بحرانی Screen Sharing مک (CVE-2026-65400) در حملات واقعی؛ دسترسی root و استخراج Monero

آسیب‌پذیری ۹.۸ احراز هویت در Screen Sharing مک‌او‌اس به مهاجمان اجازه ورود بدون رمز می‌داد؛ اپل آن را وصله کرده، اما NCSC هلند بهره‌برداری فعال با نصب ماینر Monero را تأیید کرد و CISA به KEV افزود.

انتشار: ۲۷ مرداد ۱۴۰۵به‌روزرسانی: ۲ شهریور ۱۴۰۵4 دقیقه
سیستم‌عامل macOS
آسیب‌پذیری بحرانی Screen Sharing مک در حملات واقعی بهره‌برداری شد. — BurgiTech

آسیب‌پذیری بحرانی CVE-2026-65400 با امتیاز CVSS 9.8 در قابلیت Screen Sharing سیستم‌عامل macOS، حالا رسماً در فهرست آسیب‌پذیری‌های در حال بهره‌برداری CISA (KEV) قرار گرفته است. این نقص در احراز هویت به مهاجم شبکه اجازه می‌داد بدون ارائه اعتبارنامه معتبر به اشتراک صفحه نمایش مک متصل شود؛ اپل آن را ۶ اوت وصله کرد و مركز ملی امنیت سایبری هلند (NCSC) بهره‌برداری فعال با دسترسی root و نصب ماینر Monero را تأیید کرده است.

#چه اتفاقی افتاده است؟

اپل در ۶ اوت ۲۰۲۶ به‌روزرسانی‌های macOS Tahoe 26.6.1، Sequoia 15.7.9 و Sonoma 14.8.9 را با وصله این آسیب‌پذیری منتشر کرد. تحلیل‌های Huntress و Ars Technica ریشه مشکل را در اعتبارسنجی وضعیت احراز هویت (auth-state validation) نشان داده‌اند؛ به این معنا که مهاجم می‌توانسته وضعیت جلسه را به شکلی جعل کند که سرویس Screen Sharing او را کاربر تأییدشده ببیند.

NCSC هلند گزارش کرده که مهاجمان پس از نفوذ، دسترسی root گرفته و ماینر Monero روی سیستم‌های قربانی نصب کرده‌اند. CISA نیز در ۱۸ اوت این CVE را به فهرست KEV افزود و برای سازمان‌های دولتی آمریکا مهلت ۲۱ اوت را تعیین کرد.

تصویر داخلی: باگ بحرانی Screen Sharing مک (CVE-2026-65400) در حملات واقعی؛ دسترسی root و استخ تصویر داخلی: باگ بحرانی Screen Sharing مک (CVE-2026-65400) در حملات واقعی؛ دسترسی root و استخ — DieSec

#جزئیات فنی

Screen Sharing مک بر پایه پروتکل VNC کار می‌کند و به‌صورت پیش‌فرض روی پورت 5900/TCP سرویس می‌دهد. در بسیاری از شبکه‌ها — به‌ویژه در سازمان‌های کوچک و حتی میان کاربران خانگی که دسترسی از راه دور را فعال کرده‌اند — این پورت به اینترنت در معرض قرار دارد. نقص «احراز هویت نامناسب» یعنی مهاجم برای ورود حتی به حدس رمز هم نیاز ندارد؛ کافی است ترافیک جعلی درستی بفرستد.

پس از ورود، مهاجم عملاً صفحه‌نمایش و ورودی کاربر را در دست می‌گیرد و با ترکیب این دسترسی با مسیرهای افزایش امتیاز محلی، به root می‌رسد. نصب ماینر Monero روی مک نیز نشان‌دهنده انگیزه عمدتاً مالی مهاجمان است؛ هرچند همین دسترسی می‌توانست برای سرقت داده یا استقرار بدافزار پیچیده‌تر نیز استفاده شود.

#چرا مهم است؟

بهره‌برداری تأییدشده در دنیای واقعی از آسیب‌پذیری‌های macOS امری نسبتاً نادر است و همین موضوع، خبر را مهم‌تر می‌کند. پایگاه نصب‌شده مک عظیم است و باور عمومی «امن بودن ذاتی مک» همواره باعث کم‌توجهی به به‌روزرسانی‌ها شده است. این حمله نشان می‌دهد سطح حمله‌ای مثل Screen Sharing — که اغلب برای پشتیبانی از راه دور فعال می‌شود — می‌تواند به دروازه‌ای تمام‌عیار تبدیل شود.

از نگاه تحریری، الگوی حمله هم قابل تأمل است: به‌جای باج‌افزارهای پرسر و صدا، مهاجمان ماینر Monero را انتخاب کرده‌اند که کمتر دیده می‌شود و درآمدی پیوسته دارد. این یعنی قربانیان ممکن است هفته‌ها متوجه حضور مهاجم نشوند. توصیه عملی روشن است: به‌روزرسانی فوری به نسخه‌های وصله‌شده، بررسی پورت 5900 در معرض اینترنت و غیرفعال‌کردن Screen Sharing در سیستم‌هایی که به آن نیاز ندارند.

این پرونده همچنین یک بار دیگر اهمیت به‌روزرسانی سریع سیستم‌عامل دسکتاپ را در محیط‌های سازمانی یادآور می‌شود. در بسیاری از سازمان‌ها، مک‌های مدیران و توسعه‌دهندگان از چرخه مدیریت متمرکز وصله خارج‌اند و همین تأخیر، پنجره بهره‌برداری را باز نگه می‌دارد. ورود CVE به KEV با مهلت سه‌روزه برای آژانس‌های دولتی آمریکا نشان می‌دهد رگولاتور نیز این آسیب‌پذیری را در رده فوری‌ترین تهدیدها طبقه‌بندی کرده است. برای کاربران سازمانی، بررسی لاگ‌های اتصال VNC و پایش پورت 5900 نیز می‌تواند نشانه‌های نفوذ احتمالی را آشکار کند.

از منظر تاریخی نیز این رویداد قابل توجه است: فهرست KEV سال‌هاست که تقریباً انحصاراً میزبان آسیب‌پذیری‌های ویندوز، محصولات شبکه‌ای و مرورگرها بوده و ورود یک نقص macOS با بهره‌برداری تأییدشده، پیامی به مدیران امنیتی دارد که دیگر نمی‌توان مک را به‌عنوان سکوی امن پیش‌فرض در نظر گرفت. پوشش رسانه‌ای گسترده این پرونده — از Huntress تا Ars Technica — نشان می‌دهد جامعه امنیتی نیز همین نکته را دریافته است. هرچه سهم مک در سازمان‌ها بیشتر شود، جذابیت آن برای مهاجمان مالی و جاسوسی نیز بیشتر خواهد شد.

#اعداد و ارقام

  • امتیاز CVSS: 9.8 (بحرانی)
  • نسخه‌های وصله‌شده: macOS Tahoe 26.6.1، Sequoia 15.7.9، Sonoma 14.8.9 (۶ اوت ۲۰۲۶)
  • پورت در معرض: 5900/TCP (VNC)
  • ورود به CISA KEV: ۱۸ اوت؛ مهلت اقدام سازمان‌های دولتی: ۲۱ اوت
  • نتیجه حملات تأییدشده: دسترسی root و نصب ماینر Monero

#منابع

مطالب مرتبط

برای ادامه مطالعه

این یادداشت‌ها بر اساس موضوع مشترک، هم‌پوشانی برچسب‌ها و تازگی انتشار انتخاب می‌شوند.

لوگوی VMware vCenter
امنیت

CVE-2026-59310؛ آسیب‌پذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور

آسیب‌پذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهره‌برداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باج‌افزار مشتق از Babuk مستقر شده است.

۲۹ مرداد ۱۴۰۵4 دقیقه
کارت عنوان مرور به‌روزرسانی امنیتی اوت ZDI
امنیت

باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهره‌برداری ۷۷ درصدی

آسیب‌پذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهره‌برداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت می‌رسد.

۲۷ مرداد ۱۴۰۵4 دقیقه
حمله زنجیره تأمین npm
امنیت

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانی‌شده npm با C2 مبتنی بر هوش مصنوعی

بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، به‌صورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیت‌های مبتنی بر هوش مصنوعی را نصب می‌کردند.

۳۱ مرداد ۱۴۰۵4 دقیقه