Kritická díra v Macu už vydělává útočníkům peníze. Stačí otevřené Sdílení obrazovky

Funkce, kterou řada uživatelů Macu zapne jednou a potom na ni
zapomene, se stala cílem skutečných útoků. Zranitelnost
CVE-2026-65400 ve Sdílení obrazovky umožňuje útočníkovi
na síti za určitých podmínek obejít přihlášení bez platných přístupových
údajů. Nejde už jen o laboratorní demonstraci: nizozemské Národní
centrum kybernetické bezpečnosti NCSC informovalo o napadených Macích
vystavených do internetu.

V popsaných případech získali útočníci oprávnění správce systému a
nainstalovali software pro těžbu kryptoměny Monero. Apple chybu opravil
6. srpna, ale význam aktualizace mezitím prudce vzrostl. Pokud na Macu
používáte vzdálený přístup nebo spravujete firemní zařízení, kontrolu
nelze odkládat.

Útok není teoretický

Apple ve svém bezpečnostním oznámení popisuje dopad opatrně: útočník
na síti se může ke Sdílení obrazovky přihlásit bez platných údajů.
Problém v autentizaci firma vyřešila lepší správou stavů během
přihlašování.

Následná zjištění bezpečnostních úřadů jsou podstatně konkrétnější.
Nizozemský NCSC podle aktualizované výstrahy zaznamenal zneužití na
několika systémech, které měly službu dostupnou z veřejného internetu.
Ve všech jím popsaných případech útočníci dosáhli oprávnění root a
spustili těžbu Monera. To jim dává prakticky úplnou kontrolu nad
počítačem a zároveň může dlouhodobě vytěžovat procesor, zvyšovat
spotřebu a zpomalovat práci.

Veřejně dostupný demonstrační kód navíc snižuje překážku pro další
útočníky. Americká agentura CISA podle záznamů citovaných odbornými
médii 14. srpna zvýšila hodnocení chyby z původních 7,1 na kritických
9,8 bodu a vyhodnotila útok jako automatizovatelný. To neznamená, že je
napaden každý Mac. Znamená to ale, že zranitelné a veřejně dosažitelné
stroje lze hledat a napadat ve velkém.

Kdo je skutečně ohrožený

Sdílení obrazovky je součástí macOS a dovoluje na dálku zobrazit a
ovládat plochu jiného Macu. Služba využívá VNC a běžně naslouchá na TCP
portu 5900.

Důležitá uklidňující informace zní: Sdílení obrazovky je ve výchozím
nastavení vypnuté. Běžný domácí Mac, na kterém jste funkci nikdy
nezapnuli a jehož port 5900 není přesměrovaný z routeru do internetu, má
výrazně nižší riziko než firemní server, vzdálená pracovní stanice nebo
počítač spravovaný přes veřejnou adresu.

Vyšší pozornost věnujte Macu, pokud platí alespoň jeden z těchto
bodů:

  • používáte Sdílení obrazovky nebo Vzdálenou správu,
  • router přesměrovává port 5900 na Mac,
  • počítač má veřejnou IP adresu,
  • službu zpřístupňuje firemní firewall,
  • Mac zůstal delší dobu bez bezpečnostních aktualizací.

Samotné zapnutí funkce v důvěryhodné lokální síti není totéž jako
její přímé vystavení do internetu. Aktualizace je však nutná v obou
případech, protože Apple mluví obecně o útočníkovi „na síti“, nikoli
výhradně o internetu.

Oprava je venku pro tři
generace macOS

Apple vydal bezpečnostní opravu 6. srpna v těchto verzích:

  • macOS Tahoe 26.6.1,
  • macOS Sequoia 15.7.9,
  • macOS Sonoma 14.8.9.

Uživatelé Tahoe by dnes měli instalovat nejnovější dostupnou verzi.
Apple 17. srpna vydal macOS Tahoe 26.6.2, která
předchozí aktualizaci nahrazuje a přidává další bezpečnostní opravy.
Číslo systému zkontrolujete přes  → O tomto Macu a
aktualizaci spustíte v Nastavení systému → Obecné → Aktualizace
softwaru
.

Pokud firemní pravidla nedovolují okamžitý přechod na novou verzi
systému, minimálním opatřením je Sdílení obrazovky vypnout a zamezit
přístupu na port 5900. To je dočasná obrana, nikoli náhrada záplaty.

Kontrola zabere několik
minut

Otevřete Nastavení systému → Obecné → Sdílení.
Podívejte se na položky Sdílení obrazovky a
Vzdálená správa. Jestli je nepotřebujete, obě vypněte.
Pokud vzdálený přístup používáte, omezte ho na konkrétní uživatele a
důvěryhodnou síť.

Pak zkontrolujte nastavení routeru nebo firewallu. Hledejte
přesměrování portů, NAT či pravidla s číslem 5900. Vzdálenou plochu
nevystavujte přímo do veřejného internetu; bezpečnější je přístup přes
správně nastavenou VPN a omezení zdrojových adres. Ve firmě kontrolu
přenechte správci sítě, aby změna nepřerušila legitimní správu
zařízení.

Co dělat při podezření na
napadení

Neobvykle vysoké vytížení procesoru, hlučné ventilátory, rychlé
vybíjení baterie a neznámé procesy mohou odpovídat těžbě kryptoměny,
samy o sobě ale nejsou důkazem útoku. Otevřete Monitor aktivity a
zkontrolujte procesy s trvale vysokou spotřebou CPU. Podezřelý Mac
nechte raději odpojit od sítě a zachovejte stopy pro odbornou
analýzu.

Ve firemním prostředí nestačí škodlivý proces pouze ukončit. Pokud
útočník získal root, mohl vytvořit další účty, změnit spouštěné služby,
uložit přístupové klíče nebo se přesunout k jiným systémům. Správce by
měl provést kontrolu logů, ověřit integritu zařízení, změnit dotčené
přístupové údaje a podle závažnosti zvážit čistou reinstalaci.

Domácí uživatel, který zjistí veřejně dostupný port 5900 a zastaralý
systém, by měl Mac odpojit od internetu, nainstalovat aktualizaci z
důvěryhodné sítě, odstranit přesměrování portu a změnit hesla používaná
na zařízení. Pokud se objeví neznámý účet, bezpečnostní profil nebo
trvalé podezřelé procesy, je namístě odborná pomoc.

Největší chyba je spoléhat
na heslo

Podstatou CVE-2026-65400 je právě obejití autentizace. Silné heslo
tedy samo o sobě zranitelný Mac neochrání. Rozhodující je opravená verze
macOS a rozumné síťové nastavení.

Pro většinu domácích uživatelů nebude tato chyba důvodem k panice. Je
ale ostrým varováním pro každého, kdo vzdálenou plochu zpřístupnil
zvenčí a přestal sledovat aktualizace. Několik minut věnovaných kontrole
verze systému, přepínače Sdílení obrazovky a portu 5900 může rozhodnout,
zda Mac zůstane pracovním nástrojem, nebo se přes noc změní v cizí stroj
na těžbu kryptoměny.

Zdroje

Přidat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *