مقامات هلند هشدار داده‌اند که سوءاستفاده فعال از CVE-2026-65400 در macOS به مهاجمان امکان اجرای کد دلخواه و کسب دسترسی root را می‌دهد. در چند مورد گزارش‌شده، ماینر رمزنگاری مونرو روی سیستم‌های آسیب‌دیده نصب شده است.

چه رخ داده و چه دستگاه‌هایی در معرض خطر‌اند

مرکز ملی امنیت سایبری هلند (NCSC) اعلام کرده سوءاستفاده از این نقص روی دستگاه‌هایی مشاهده شده که پورت 5900 (پروتکل VNC) از اینترنت قابل دسترسی بوده است. آسیب‌پذیری با شناسه CVE-2026-65400 مرتبط با قابلیت اشتراک‌گذاری صفحه (Screen Sharing) در macOS است و تأثیر آن روی نسخه‌های Tahoe، Sequoia و Sonoma گزارش شده. اپل وصله امنیتی مربوط را منتشر کرده است (صفحهٔ به‌روزرسانی‌های امنیتی اپل).

ریشهٔ فنی مشکل

نقص در مدیریت وضعیت (state management) رابط اشتراک‌گذاری صفحه باعث می‌شود مهاجم از راه دور کنترل ماوس و کیبورد را به‌دست آورد و اجرای کد دلخواه یا ارتقا به سطح root انجام دهد. توضیحات فنی و نمونه‌های بهره‌برداری هفتهٔ گذشته در کنفرانس Black Hat منتشر شد و ویدئویی از بهره‌برداری نیز در دسترس پژوهشگران قرار گرفت.

هشدار امنیتی macOS و پنجرهٔ تنظیمات اشتراک‌گذاری صفحه

اقدامات فوری لازم

  • همین حالا سیستم را به‌روز کنید: وصلهٔ اپل را اعمال کنید. به System Settings > General > Software Update مراجعه کنید یا از راه‌حل مدیریت به‌روزرسانی سازمانی استفاده کنید.
  • اشتراک‌گذاری صفحه را غیرفعال کنید اگر نیازی ندارید: در System Settings > General > Sharing گزینهٔ Screen Sharing یا Remote Management را خاموش کنید.
  • پورت 5900 را مسدود کنید: در روتر یا دیوارهٔ آتش، دسترسی ورودی به پورت 5900 را از اینترنت ببندید. دسترسی از راه دور را تنها از طریق VPN یا تونل SSH امن برقرار کنید.
  • بررسی فرایندها و نشانه‌های ماینینگ: به دنبال فرایندهایی مانند xmrig یا monerod باشید. نمونه دستور برای شناسایی:
    ps aux | grep -Ei 'xmrig|monerod'
  • بازبینی پورت‌های باز: بررسی کنید آیا پورت 5900 باز است:
    sudo lsof -i :5900
  • در محیط سازمانی: لاگ‌ها را برای دسترسی‌های مشکوک مرور کنید، شاخص‌های تهدید را به سامانه‌های مانیتورینگ اضافه و دستگاه‌های تحت مدیریت را فوراً وصله کنید.

شاخص‌های تهدید (IoC) و بررسی‌های تکمیلی

  • فرایندهای مشکوک: xmrig، monerod یا فرایندهای ناشناس با مصرف بالا.
  • ترافیک خروجی غیرمعمول: اتصالات مکرر به استخرهای استخراج یا میزبان‌های ناشناس.
  • پیوست‌شدن به شبکه یا باز شدن پورت 5900 در معرض اینترنت.
  • تغییرات غیرمنتظره در تنظیمات Screen Sharing یا Remote Management.

دستورات مفید برای بررسی سریع:

  • ps aux | grep -Ei 'xmrig|monerod'
  • sudo lsof -i :5900
  • netstat -an | grep 5900

نمونهٔ هشدار امنیتی دربارهٔ سوءاستفاده از آسیب‌پذیری macOS

پیام عملی به کاربران و مدیران

به‌روزرسانی و کنترل دسترسی شبکه سریع‌ترین راه کاهش خطر است. حتی درصورتی که شخصاً از Screen Sharing استفاده نمی‌کنید، بررسی کنید این سرویس به‌صورت ناخواسته فعال نباشد و پورت‌های حساس از اینترنت در معرض قرار نگرفته باشند. در صورت مشاهدهٔ کاهش عملکرد، فرایندهای ماینینگ یا ترافیک خروجی غیرمعمول، دستگاه را از شبکه جدا و بررسی‌های فورن را انجام دهید.

منابع و مطالعهٔ بیشتر

برای درک بهتر پروتکل‌های مشابه VNC می‌توانید صفحهٔ مربوط در ویکی‌پدیا را مطالعه کنید: Virtual Network Computing. گزارش‌ها و جزئیات فنی مرتبط با این آسیب‌پذیری از منابع رسمی NCSC و صفحهٔ به‌روزرسانی امنیتی اپل در دسترس است.

اقدامات پیشنهادی را فوراً اجرا کنید تا احتمال سوءاستفاده کاهش یابد و دستگاه‌ها امن باقی بمانند.