Статья

Дыра в macOS, которую уже используют: спокойный план для владельца Mac

Дыра в macOS, которую уже используют: спокойный план для владельца Mac

Максим ДороховМаксим Дорохов·4 ч назад·
5
··0·
Меня зовут Максим Дорохов, я занимаюсь безопасностью. Обычно я прошу не спешить с выводами по новостям про уязвимости: большинство из них не требуют от обычного человека вообще ничего. Этот случай другой.
14 августа Ars Technica и следом другие издания написали о дыре в macOS, которая даёт атакующему полный контроль над компьютером и которая, по данным национального центра кибербезопасности Нидерландов, уже используется в реальных атаках. Хорошая новость: исправление вышло раньше, чем новость — Apple закрыла дыру 6 августа. От вас требуется не паника, а десять минут внимания.

Что произошло: факты, а не пересказ заголовков

Одна уязвимость, три системы, одна дата

Речь про уязвимость с номером CVE-2026-65400. Она живёт в механизме «Общего доступа к экрану» — встроенной функции macOS, которая позволяет подключиться к вашему Mac и управлять им удалённо, как будто вы сидите перед ним. По шкале серьёзности ей поставили 7.1 из 10. Формулировка Apple осторожная: проблема в управлении состоянием, исправлена «улучшенным управлением состоянием». За этой сухой фразой стоит вещь неприятная — атакующий в сети мог пройти проверку подлинности, не зная пароля.
6 августа 2026 года Apple выпустила исправления сразу для трёх поддерживаемых систем: macOS 26 Tahoe 26.6.1, macOS 15 Sequoia 15.7.9 и macOS 14 Sonoma 14.8.9. В том же обновлении закрыта вторая, менее громкая проблема того же механизма — CVE-2026-43760.
Сверьте номер своей системы с этой таблицей: слева — что защищено, справа — что нужно обновить.

Почему я не называю это «очередной дырой»

Уязвимостей в любой большой системе находят десятки в месяц, и большинство так и остаётся строчкой в бюллетене. Эта выделяется сочетанием трёх вещей: вход без пароля, максимальные права в системе, и её уже применяют. Каждый пункт по отдельности встречается часто, все три вместе — редко.

«Активно эксплуатируется» — что это меняет на практике

Обычная уязвимость: вы впереди в этой гонке

Когда выходит бюллетень безопасности, начинается тихое соревнование. С одной стороны — производитель и пользователи, которые ставят обновление. С другой — люди, которые по описанию исправления пытаются восстановить, что именно было сломано. Обычно это занимает недели, а часто не происходит вовсе. Пока рабочего кода нет, риск для вас теоретический.

Эксплуатируемая: вы уже позади

«Активно эксплуатируется» означает, что этап догадок пройден: кто-то применил уязвимость к чужим машинам, и это зафиксировали. Голландский центр кибербезопасности сообщил, что получил отчёты о взломанных системах, и картина во всех случаях была одинаковой. Это уже не прогноз, а статистика.

Публичность кода меняет масштаб

Отдельный фактор: детали уязвимости прозвучали на конференции Black Hat, а вскоре исследователи опубликовали демонстрацию работающей атаки. У таких публикаций есть неизбежный побочный эффект — планка входа падает. Пока эксплуатация требует высокой квалификации, ей занимаются единицы и по конкретным целям. Как только готовый код лежит в открытом доступе, за дело берутся те, кто просто сканирует весь интернет подряд и заходит туда, куда пустили. Поэтому промежуток между «опубликовали» и «массово используют» в 2026 году измеряется днями.

Как выглядит цепочка заражения

Я намеренно не описываю, как именно ломается проверка подлинности: это не нужно вам и полезно только не тем людям. Но общую логику знать стоит — она объясняет, почему одни пострадали, а другие нет.

Условия, которые должны совпасть

Первое: на Mac включён «Общий доступ к экрану». По умолчанию он выключен, и это спасло большинство домашних пользователей. Включают его осознанно — чтобы подключаться к рабочей машине из дома или администрировать арендованный сервер. У части арендованных Mac-серверов функция включена самим хостером ещё при выдаче.
Второе: до этой функции можно дотянуться из интернета. Она слушает сеть на порту 5900, и если Mac стоит за домашним роутером без специальных настроек, снаружи его не видно. Проблемы начинаются там, где порт целенаправленно «пробросили» наружу или где машина стоит в дата-центре с прямым внешним адресом.

Что происходит после входа

Дальше всё предсказуемо. Атакующий получает права суперпользователя — то есть может в системе буквально всё. В зафиксированных случаях этим «всем» оказался майнер криптовалюты Monero: машину заставили круглосуточно считать чужие деньги. Владелец замечает такое по вентиляторам и подтормаживанию.
И тут стоит остановиться. Майнер — самый безобидный исход из возможных: тот же уровень доступа позволяет прочитать переписку, забрать файлы, вытащить сохранённые пароли, закрепиться на будущее. Если вам «повезло» с майнером, это не значит, что вы легко отделались, — это значит, что первым пришёл тот, кому нужны были только ваши ватты.

Миф «на маках нет вирусов» и почему он давно неверен

Откуда он вырос

Миф возник не на пустом месте. В нулевые Mac действительно почти не атаковали, но причина была не в мистической неуязвимости системы, а в арифметике: доля Mac на рынке была слишком мала, чтобы под неё писать. Злоумышленник — не идеолог, он считает отдачу на вложенные усилия.

Что изменилось

Изменились обе половины уравнения. Mac стал массовым, особенно среди тех, у кого на компьютере лежит ценное: разработчики, дизайнеры, руководители, журналисты. А система обросла сложностью: облачная синхронизация, удалённый доступ, интеграция с телефоном — каждая удобная функция это ещё одна дверь, которую надо запирать.
Правильная формулировка сегодня такая: macOS хорошо защищена по умолчанию, и это серьёзное преимущество. Но «хорошо защищена» и «неуязвима» — разные утверждения. Нынешняя история ровно об этом: дыра нашлась не в экзотическом стороннем софте, а во встроенной функции самой системы.

Что сделать за 10 минут

Это главный раздел. Если вы дочитали только досюда, уже достаточно. Делайте по порядку, ничего необратимого здесь нет.

Шаг 1. Узнайте свою версию — 1 минута

Меню Apple в левом верхнем углу → «Об этом Mac». Вы увидите название системы и номер вроде 15.7.8. Сверьте его с таблицей выше. Если номер равен нужному или больше, вы уже защищены — но остальные шаги всё равно стоят своих минут.

Шаг 2. Поставьте обновление — 5 минут вашего внимания

«Системные настройки» → «Основные» → «Обновление ПО». Дождитесь проверки и установите то, что предложат. Компьютер перезагрузится; установка может занять время, но участия от вас не потребует. Важная деталь: обновление до 15.7.9 или 14.8.9 не меняет облик системы и не заставляет переходить на новую большую версию — это точечная заплатка.

Шаг 3. Проверьте «Общий доступ к экрану» — 1 минута

«Системные настройки» → «Основные» → «Общий доступ». Найдите строку про общий доступ к экрану. Выключен — прекрасно, ничего не трогайте. Включён — задайте себе честный вопрос: я этим пользуюсь? Если нет или «когда-то включал и забыл», выключайте. Вернуть можно за пять секунд, а выключенная функция не может быть взломана в принципе — самое надёжное правило в моей профессии.

Шаг 4. Включите автоматические обновления — 1 минута

Вернитесь в «Обновление ПО» и нажмите кнопку с буквой «i» рядом с автоматическими обновлениями. Убедитесь, что включена установка ответов безопасности и системных файлов — именно этот пункт позволяет критическим заплаткам приезжать без вашего участия. Аргумент «обновления иногда что-то ломают» справедлив, но за годы работы я видел на порядок больше беды от неустановленных обновлений, чем от установленных.

Шаг 5. Загляните в роутер — 2 минуты

Если вы или кто-то по вашей просьбе когда-то настраивал «проброс портов» или включал DMZ, чтобы «заходить на комп из интернета», — уберите в настройках роутера правила, назначения которых уже не помните. Разовая уборка, которая закрывает целый класс похожих проблем.
Те же пять шагов одной картинкой — можно показать родителям или коллеге.

Если Mac старый и обновления больше не приходят

Как понять, что вы в этой группе

Apple поддерживает примерно три последние большие версии системы, и заплатки 6 августа вышли для Tahoe, Sequoia и Sonoma. Если у вас macOS 13 Ventura или что-то старше — Monterey, Big Sur, Catalina — исправления этой уязвимости для вас не выпускали и, скорее всего, не выпустят.

Четыре варианта, честно

Первый: обновиться на большую версию. В том же окне посмотрите, доступен ли переход на Sonoma или новее — многие машины 2018–2020 годов его тянут, просто владельцы не проверяли. Это лучший исход, и он бесплатный.
Второй, если переход невозможен: убрать поверхность атаки. Наглухо выключить общий доступ к экрану и убедиться, что машина не смотрит в интернет напрямую. Уязвимость останется в системе, но дотянуться до неё будет неоткуда. Это рабочее решение, а не полумера.
Третий: сменить роль машины. Старый Mac — отличный медиацентр, печатная машинка или компьютер для ребёнка. Плохая идея — держать на нём почту, банк и рабочие документы.
Четвёртый: планировать замену. Я не люблю совет «купите новое» и не даю его первым. Но если машина зарабатывает вам деньги, а безопасных обновлений для неё больше нет, дайте себе горизонт в несколько месяцев вместо решения в панике — и до тех пор живите по второму и третьему пунктам.

Что снижает ущерб от следующей такой дыры

Следующая уязвимость будет — это не пессимизм, а свойство сложных систем. Смысл не в том, чтобы предугадать её, а в том, чтобы заранее уменьшить цену попадания.

Выключайте то, чем не пользуетесь

Пройдитесь по разделу «Общий доступ» целиком, не только по экрану: удалённый вход, общие файлы, общий принтер. Каждый включённый пункт — сервис, который слушает сеть.

Работайте не под администратором

Заведите обычную учётную запись для повседневных дел, а администраторскую держите отдельно и вводите её пароль осознанно. От уязвимости, которая сразу даёт права суперпользователя, это не спасёт, но обрежет добрую половину сценариев попроще.

Держите резервную копию, которую вы проверяли

Time Machine на внешний диск, который не подключён к компьютеру постоянно. Ключевое слово — «проверяли»: копия, из которой вы ни разу ничего не восстанавливали, это скорее надежда, чем копия.

Обращайте внимание на странности

Вентиляторы шумят на пустом рабочем столе, батарея садится вдвое быстрее, интернет забит непонятно чем, курсор дёрнулся сам. По отдельности любой пункт — ерунда. Но именно так выглядели жалобы людей, у которых на машине уже крутился чужой майнер.
Правильная реакция на такую новость — не тревога, а пятнадцать минут внимания к своему компьютеру. Тревога не ставит обновления.
Подведу итог. Дыра настоящая и её действительно используют, но исправление уже вышло и доступно бесплатно всем, у кого поддерживаемая версия системы. Большинство домашних пользователей не пострадали просто потому, что нужная функция у них выключена по умолчанию. Проверьте версию, поставьте обновление, включите автоматическую установку заплаток — и возвращайтесь к своим делам. Если Mac старый, выключите общий доступ к экрану и спокойно подумайте про план на будущее.
И передайте это тем, у кого Mac стоит на удалённой работе или в офисе с прямым доступом из интернета: в этой истории пострадали именно они.
0

Пока нет комментариев

Дыра в macOS под атакой: что делать владельцу Mac