مقامات هلند هشدار دادهاند که سوءاستفاده فعال از CVE-2026-65400 در macOS به مهاجمان امکان اجرای کد دلخواه و کسب دسترسی root را میدهد. در چند مورد گزارششده، ماینر رمزنگاری مونرو روی سیستمهای آسیبدیده نصب شده است.
چه رخ داده و چه دستگاههایی در معرض خطراند
مرکز ملی امنیت سایبری هلند (NCSC) اعلام کرده سوءاستفاده از این نقص روی دستگاههایی مشاهده شده که پورت 5900 (پروتکل VNC) از اینترنت قابل دسترسی بوده است. آسیبپذیری با شناسه CVE-2026-65400 مرتبط با قابلیت اشتراکگذاری صفحه (Screen Sharing) در macOS است و تأثیر آن روی نسخههای Tahoe، Sequoia و Sonoma گزارش شده. اپل وصله امنیتی مربوط را منتشر کرده است (صفحهٔ بهروزرسانیهای امنیتی اپل).
ریشهٔ فنی مشکل
نقص در مدیریت وضعیت (state management) رابط اشتراکگذاری صفحه باعث میشود مهاجم از راه دور کنترل ماوس و کیبورد را بهدست آورد و اجرای کد دلخواه یا ارتقا به سطح root انجام دهد. توضیحات فنی و نمونههای بهرهبرداری هفتهٔ گذشته در کنفرانس Black Hat منتشر شد و ویدئویی از بهرهبرداری نیز در دسترس پژوهشگران قرار گرفت.
اقدامات فوری لازم
- همین حالا سیستم را بهروز کنید: وصلهٔ اپل را اعمال کنید. به System Settings > General > Software Update مراجعه کنید یا از راهحل مدیریت بهروزرسانی سازمانی استفاده کنید.
- اشتراکگذاری صفحه را غیرفعال کنید اگر نیازی ندارید: در System Settings > General > Sharing گزینهٔ Screen Sharing یا Remote Management را خاموش کنید.
- پورت 5900 را مسدود کنید: در روتر یا دیوارهٔ آتش، دسترسی ورودی به پورت 5900 را از اینترنت ببندید. دسترسی از راه دور را تنها از طریق VPN یا تونل SSH امن برقرار کنید.
- بررسی فرایندها و نشانههای ماینینگ: به دنبال فرایندهایی مانند xmrig یا monerod باشید. نمونه دستور برای شناسایی:
ps aux | grep -Ei 'xmrig|monerod'
- بازبینی پورتهای باز: بررسی کنید آیا پورت 5900 باز است:
sudo lsof -i :5900
- در محیط سازمانی: لاگها را برای دسترسیهای مشکوک مرور کنید، شاخصهای تهدید را به سامانههای مانیتورینگ اضافه و دستگاههای تحت مدیریت را فوراً وصله کنید.
شاخصهای تهدید (IoC) و بررسیهای تکمیلی
- فرایندهای مشکوک: xmrig، monerod یا فرایندهای ناشناس با مصرف بالا.
- ترافیک خروجی غیرمعمول: اتصالات مکرر به استخرهای استخراج یا میزبانهای ناشناس.
- پیوستشدن به شبکه یا باز شدن پورت 5900 در معرض اینترنت.
- تغییرات غیرمنتظره در تنظیمات Screen Sharing یا Remote Management.
دستورات مفید برای بررسی سریع:
ps aux | grep -Ei 'xmrig|monerod'
sudo lsof -i :5900
netstat -an | grep 5900
پیام عملی به کاربران و مدیران
بهروزرسانی و کنترل دسترسی شبکه سریعترین راه کاهش خطر است. حتی درصورتی که شخصاً از Screen Sharing استفاده نمیکنید، بررسی کنید این سرویس بهصورت ناخواسته فعال نباشد و پورتهای حساس از اینترنت در معرض قرار نگرفته باشند. در صورت مشاهدهٔ کاهش عملکرد، فرایندهای ماینینگ یا ترافیک خروجی غیرمعمول، دستگاه را از شبکه جدا و بررسیهای فورن را انجام دهید.
منابع و مطالعهٔ بیشتر
برای درک بهتر پروتکلهای مشابه VNC میتوانید صفحهٔ مربوط در ویکیپدیا را مطالعه کنید: Virtual Network Computing. گزارشها و جزئیات فنی مرتبط با این آسیبپذیری از منابع رسمی NCSC و صفحهٔ بهروزرسانی امنیتی اپل در دسترس است.
اقدامات پیشنهادی را فوراً اجرا کنید تا احتمال سوءاستفاده کاهش یابد و دستگاهها امن باقی بمانند.





