آسیبپذیری بحرانی Screen Sharing در macOS اپل؛ سلاحی برای نصب ماینر مونرو روی هزاران مک آسیبپذیر
اخبار داغ فناوری اطلاعات و امنیت شبکهمرکز ملی امنیت سایبری هلند (NCSC-NL) هشدار داده که یک آسیبپذیری بحرانی در سیستمعامل macOS اپل، تازه وارد فاز بهرهبرداری فعال شده است. مهاجمان با استفاده از این نقص، بدون نیاز به هیچگونه اطلاعات ورود معتبری، به سرویس اشتراکگذاری صفحه (Screen Sharing) مکهای در معرض اینترنت نفوذ کرده و روی آنها یک ماینر ارز دیجیتال مونرو نصب میکنند. این خبر بار دیگر توجه جامعه امنیت سایبری را به خطرات ناشی از باز گذاشتن سرویسهای دسترسی از راه دور روی اینترنت عمومی جلب کرده است.
Screen Sharing چیست و چرا هدف جذابی برای مهاجمان است؟
قابلیت Screen Sharing در macOS، نسخه بومیسازیشده اپل از پروتکل استاندارد VNC (Virtual Network Computing) است که به کاربران اجازه میدهد از راه دور به دسکتاپ یک مک دیگر متصل شده و آن را کنترل کنند. این ویژگی که عمدتاً برای پشتیبانی فنی، مدیریت از راه دور تیمهای فناوری اطلاعات و دسترسی شخصی به دستگاههای دیگر طراحی شده، در صورت فعال بودن نادرست یا در معرض قرار گرفتن مستقیم با اینترنت، به یکی از حساسترین نقاط حمله در هر سازمان یا سیستم شخصی تبدیل میشود؛ چراکه دسترسی موفق به این سرویس معمولاً به معنای کنترل کامل دستگاه هدف است.
به همین دلیل، هرگونه نقص در لایه احراز هویت این سرویس، پیامدهای بسیار جدیتری نسبت به آسیبپذیریهای معمول نرمافزاری دارد؛ چون مستقیماً مرز میان «کاربر مجاز» و «مهاجم» را از بین میبرد.
جزئیات فنی آسیبپذیری CVE-2026-65400
آسیبپذیری اصلی این گزارش با شناسه CVE-2026-65400 ثبت شده و امتیاز شدت آن در مقیاس CVSS برابر با ۹.۸ از حداکثر ۱۰ است؛ رقمی که نشاندهنده بحرانیترین سطح خطر ممکن برای یک آسیبپذیری نرمافزاری است.
این نقص در واقع یک مشکل منطقی در مدیریت وضعیت (State Management) سرویس Screen Sharing است. به بیان ساده، فرایند احراز هویت این سرویس شامل چند مرحله متوالی است که سیستم باید عبور موفق از هر مرحله را بهدرستی تشخیص دهد و تنها در صورت تکمیل تمام مراحل، اجازه دسترسی صادر کند. اما در نسخههای آسیبدیده، به دلیل یک خطای منطقی در نحوه پردازش دادههای ورودی، مهاجم میتواند بدون طی کردن مراحل واقعی احراز هویت، سیستم را فریب دهد تا تصور کند فرایند لاگین با موفقیت انجام شده است. نتیجه این خطا، دسترسی کامل به سرویس دسکتاپ از راه دور بدون داشتن رمز عبور یا هر گواهی معتبر دیگری است.
اپل این مشکل را با بهبود مکانیزم مدیریت وضعیت برطرف کرده و آن را در قالب یک بهروزرسانی اضطراری (Emergency Update) برای سه نسخه فعال سیستمعامل خود منتشر کرده است:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
این وصله در ششم آگوست ۲۰۲۶ منتشر شد و اپل کشف و گزارش این آسیبپذیری را به پژوهشگر امنیتی آلفردو پزولی از شرکت امنیتی Bynario نسبت داده است.
حملات در حال انجام؛ چه کسانی و چگونه هدف قرار گرفتهاند؟
NCSC-NL در بهروزرسانی هشدار خود اعلام کرده گزارشهایی مبنی بر سوءاستفاده فعال از این نقص در چندین سامانه دریافت کرده است. وجه مشترک تمام قربانیان شناساییشده این بوده که پورت ۵۹۰۰ — پورت پیشفرض سرویس VNC و Screen Sharing — روی آنها مستقیماً از طریق اینترنت عمومی در دسترس بوده است. در تمام موارد گزارششده، مهاجمان موفق به کسب دسترسی روت (Root Access) بر روی سیستم شده و بلافاصله یک نرمافزار استخراج ارز دیجیتال مونرو را روی دستگاه نصب کردهاند.
با این حال، تا لحظه انتشار این گزارش، جزئیات دقیقی درباره ابعاد این حملات در دسترس نیست. پرسشهای مهمی هنوز بیپاسخ ماندهاند: این حملات از چه زمانی آغاز شدهاند؟ چند دستگاه در سراسر جهان قربانی شدهاند؟ آیا این آسیبپذیری پیش از انتشار وصله رسمی بهصورت یک حمله روز-صفر (Zero-Day) مورد بهرهبرداری قرار گرفته بود؟ و مهمتر از همه، آیا فعالیت مهاجمان صرفاً به استخراج ارز دیجیتال محدود بوده یا آنها میتوانند در آینده از همین دسترسی برای اهداف مخربتری مانند سرقت داده یا استقرار باجافزار استفاده کنند؟
سه آسیبپذیری خواهر؛ الگویی تکرارشونده در یک مؤلفه واحد
بررسیهای شرکت امنیتی Calif که اطلاعات تکمیلی و تحلیلی گستردهای درباره این حادثه منتشر کرده، نشان میدهد CVE-2026-65400 در واقع بخشی از خانوادهای بزرگتر از باگها در مؤلفه Screen Sharing Server است. اپل سه آسیبپذیری دیگر از همین خانواده را پیشتر و در ماه گذشته، همراه با انتشار macOS Tahoe 26.6 برطرف کرده بود:
| شناسه CVE | امتیاز CVSS | نوع مشکل |
|---|---|---|
| CVE-2026-43779 | ۹.۸ | نقص منطقی که به یک برنامه اجازه میدهد اتصالات شبکه در نظر گرفتهشده برای فرآیندی دیگر را رهگیری کند |
| CVE-2026-43777 | ۷.۵ | امکان ایجاد حمله انکار سرویس (DoS) توسط مهاجم از راه دور |
| CVE-2026-43760 | ۸.۶ | نقص دسترسی که امکان دسترسی یک برنامه به دادههای حساس کاربر را فراهم میکند |
پزولی، پژوهشگری که این باگها را کشف کرده، در تشریح فنی CVE-2026-43760 توضیح داده این مشکل از نوع پس از احراز هویت (Post-Authentication) است؛ یعنی برای بهرهبرداری از آن، مک هدف باید از پیش قابلیت Screen Sharing یا Remote Management را با گزینه «کنترل صفحه توسط بینندگان VNC با رمز عبور» فعال کرده باشد و مهاجم نیز از پیش همان رمز عبور VNC را در اختیار داشته باشد.
او در توضیحات خود گفته ریشه اصلی مشکل در یک مسیر قدیمی و میراثی (Legacy) از احراز هویت Screen Sharing نهفته است که مربوط به دسترسی مبتنی بر رمز عبور VNC میشود. به گفته او، این مسیر قدیمی یک عملیات ساده کپی فایل را به سه قابلیت خطرناک تبدیل میکند: افشای فایلهای محافظتشده سیستم، امکان ایجاد فایل دلخواه با سطح دسترسی روت، و در نهایت اجرای دستور از راه دور با بالاترین سطح دسترسی ممکن روی سیستم. پزولی این وضعیت را اینگونه توصیف کرده که پس از عبور از مرحله احراز هویت VNC، مهاجم عملاً وارد مرزی میشود که رمز عبور هرگز قرار نبوده اجازه عبور از آن را بدهد.
ادعای جنجالیتر: نفوذ بدون نیاز به هیچ رمز عبوری
در کنار یافتههای رسمی اپل و Calif، پژوهشگر امنیتی مستقلی با نام مستعار osxreverser ادعای متفاوت و نگرانکنندهتری مطرح کرده است. به گفته او، مشکل واقعی و ریشهای این ماجرا، یک آسیبپذیری از نوع پیش از احراز هویت (Pre-Authentication) در سرویس زیرساختی screensharingd است؛ نقصی که به مهاجم اجازه میدهد بدون دانستن رمز عبور، نام کاربری یا هر اطلاعات دیگری، هر مکی را که Screen Sharing روی آن فعال باشد، بهطور کامل تصاحب کند. به گفته این پژوهشگر، تنها پیشنیاز چنین حملهای، دانستن آدرس IP دستگاه هدف است؛ یعنی حتی نیازی به شناخت قبلی از قربانی هم نیست.
osxreverser اعلام کرده این آسیبپذیری را مدتها پیش کشف کرده اما به دلیل سابقه طولانی و نهچندان مثبت خود در تعامل با اپل، تصمیم گرفته آن را به این شرکت گزارش نکند. او در پستی در شبکه اجتماعی ایکس (توییتر سابق) اعلام کرده در آخرین اسکن خود حدود ۴۰ هزار میزبان با سرویس Screen Sharing باز روی اینترنت شناسایی کرده که نزدیک به نیمی از آنها در خاک ایالات متحده قرار دارند. اکثریت این میزبانها آیپیهای خانگی و متعلق به کاربران عادی هستند، اما در میان آنها موارد حساستری از جمله چند دستگاه در دانشگاههای آمریکایی، برخی شرکتها و حتی سروری متعلق به یک شرکت شناختهشده در حوزه نرمافزار (سازنده ابزار ویرایش متن BBEdit) نیز دیده شده است. او در پایان هشدار توصیهوار خود، به کاربران گفته هرگز چنین سرویسهایی را بدون قرار دادن پشت یک تونل امن مانند SSH، مستقیماً روی اینترنت باز نگذارند.
نکته فنی جالبتوجه اینجاست که این نقص پیش از احراز هویت، با CVE-2026-65400 که موضوع اصلی حملات فعال کنونی است متفاوت است، هرچند بر اساس تحلیل Calif هر دو در یک فایل کد منبع مشترک قرار دارند. تفاوت این دو باگ را میتوان اینگونه خلاصه کرد:
- باگ کشفشده توسط osxreverser، ناشی از بازگشت یک مقدار نادرست است؛ جایی که یک بررسی طول داده در صورت مواجهه با یک فریم بیشازحد بزرگ، زودتر از موعد خارج میشود و بهاشتباه مقداری را بازمیگرداند که در واقع کد موفقیت یک عملیات خواندن قبلی بوده است. سیستم این مقدار را بهعنوان «عبور موفق از مرحله احراز هویت» تفسیر کرده و به مرحله بعد میرود.
- باگ دوم که CVE-2026-65400 است، نوعی ناهماهنگی در ماشین حالت (State Machine Desync) است.
به گفته کارشناسان Calif، تنها تفاوت مهم میان این دو باگ از منظر دشواری بهرهبرداری، نیاز باگ دوم به دانستن یک نام کاربری معتبر است؛ اما آنها تأکید میکنند این مانع چندان جدی نیست، چراکه نام کاربری اساساً یک اطلاعات محرمانه بهشمار نمیرود و حتی خود macOS آن را در صفحه ورود به سیستم نمایش میدهد. باگ اول حتی به همین مانع کوچک هم نیاز ندارد.
نکته مهم دیگر اینکه هر دو آسیبپذیری، از نوع باگهای منطقی خالص هستند؛ به این معنا که هیچکدام نیازمند تکنیکهای پیچیده بهرهبرداری مانند دستکاری حافظه (Heap Grooming)، دور زدن مکانیزمهای محافظتی مانند ASLR، یا بهرهبرداری از شرایط مسابقه (Race Condition) نیستند و هیچکدام باعث کرش سیستم نمیشوند. تنها با ارسال یک یا دو بسته داده به ترتیب صحیح، مهاجم میتواند بهصورت قطعی و تکرارپذیر — یعنی هر بار و روی هر دستگاه وصلهنشدهای — به دستگاه هدف نفوذ کند.
نقش عاملهای هوش مصنوعی در کوتاهتر شدن فاصله میان کشف و بهرهبرداری
یکی از مهمترین بخشهای این گزارش، اشاره Calif به نقش فزاینده هوش مصنوعی در روند بهرهبرداری از این آسیبپذیریها است. این شرکت اعلام کرده به دلیل سادگی شگفتانگیزی که ابزارهای هوش مصنوعی در تبدیل این دو باگ پیش از احراز هویت به یک ابزار بهرهبرداری کامل و کاربردی ایجاد کردهاند، تصمیم گرفته از انتشار جزئیات فنی بیشتر درباره CVE-2026-65400 تا زمانی که اکثریت کاربران بهروزرسانی امنیتی را نصب کنند، خودداری کند.
به گفته این شرکت، تیم فنی آنها با کمک یک عامل هوش مصنوعی، تنها در بازه زمانی چهار ساعت موفق به ساخت یک ابزار بهرهبرداری کارآمد و قابلاستفاده برای هر دو آسیبپذیری شده است؛ فرایندی که پیشتر ممکن بود روزها یا حتی هفتهها زمان کار دستی یک پژوهشگر باتجربه را طلب کند.
با توجه به اینکه CVE-2026-65400 هماکنون در حال بهرهبرداری فعال در دنیای واقعی است، این یافتهها بار دیگر بر روندی نگرانکننده در حوزه امنیت سایبری تأکید میکنند: ابزارهای هوش مصنوعی بهسرعت در حال کوتاه کردن فاصله زمانی میان کشف یک آسیبپذیری و تبدیل شدن آن به یک سلاح سایبری آماده استفاده هستند؛ روندی که فرصت واکنش تیمهای امنیتی و مدیران سیستم برای وصله کردن بهموقع سامانههای خود را بهشدت کاهش میدهد.
چه اقداماتی برای کاربران و سازمانها توصیه میشود؟
با توجه به شدت بالای این آسیبپذیری و بهرهبرداری فعال از آن، رعایت نکات زیر برای تمام کاربران macOS، بهخصوص مدیران سیستمهای سازمانی که سرویسهای دسترسی از راه دور را فعال نگه میدارند، ضروری به نظر میرسد:
- بهروزرسانی فوری سیستمعامل به یکی از نسخههای وصلهشده (macOS Tahoe 26.6.1، Sequoia 15.7.9 یا Sonoma 14.8.9)
- در صورت عدم امکان نصب فوری وصله، غیرفعالسازی موقت قابلیت Screen Sharing از مسیر General > Sharing و خاموش کردن گزینه اشتراکگذاری صفحه در بخش «Content & Media»
- بررسی و اطمینان از اینکه پورت ۵۹۰۰ (پورت پیشفرض VNC/Screen Sharing) بههیچوجه مستقیماً از طریق اینترنت عمومی در دسترس نباشد
- در صورت نیاز واقعی به دسترسی از راه دور، استفاده از تونلهای امن مانند SSH یا VPN بهجای باز گذاشتن مستقیم سرویس روی اینترنت
- بررسی لاگهای سیستمی برای شناسایی هرگونه نشانه از دسترسی غیرمجاز یا فعالیت مشکوک، بهویژه مصرف غیرعادی منابع پردازشی که میتواند نشانه فعالیت ماینر ارز دیجیتال باشد
جمعبندی
ماجرای آسیبپذیری CVE-2026-65400 نمونهای گویا از این واقعیت است که حتی سیستمعاملهایی با رویکرد امنیتی سختگیرانه مانند macOS نیز از خطر باگهای منطقی ساده در مؤلفههای حساس مانند سرویسهای دسترسی از راه دور مصون نیستند. وقتی چنین سرویسهایی بهاشتباه یا از سر بیتوجهی مستقیماً در معرض اینترنت عمومی قرار میگیرند، حتی یک نقص نسبتاً ساده در منطق احراز هویت میتواند به دسترسی کامل و بدون مانع مهاجمان منجر شود.
آنچه این حادثه را نگرانکنندهتر میکند، ترکیب آن با ظرفیت روزافزون ابزارهای هوش مصنوعی در کشف و بهرهبرداری سریع از چنین نقصهایی است؛ روندی که فاصله زمانی میان انتشار یک آسیبپذیری و سوءاستفاده گسترده از آن را بهشدت کوتاه کرده است. برای سازمانها و کاربران عادی، تنها راه مقابله مؤثر، وصله فوری سیستمها، محدودسازی دقیق دسترسی به سرویسهای حساس، و نظارت مستمر بر رفتار غیرعادی شبکه و منابع پردازشی است.
برچسب ها: hidden virtual network computing, osxreverser, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, DNS