Notebookcheck Logo

Mac Ekran Paylaşımı: Şifreniz burada işe yaramaz

Karanlık bir odada yarı açık bir MacBook; aralıktan masaya ışık sızıyor
ⓘ Szymon Shields / Pexels
İnternette Ekran Paylaşımı özelliği açık olan yaklaşık 40.000 Mac'e erişilebilir; bunların çoğu ev bağlantıları üzerinden bağlanmaktadır.
Apple, 6 Ağustos'ta tam olarak bir güvenlik açığını kapatan bir olağan dışı güncelleme yayınladı. Ağdaki bir saldırgan, geçerli kimlik bilgileri olmadan Ekran Paylaşımı'na giriş yapabilir. Şifreyi değiştirmek bir işe yaramaz, çünkü bu güvenlik açığı kimlik doğrulama işleminden önce devreye girer. Yaklaşık 40.000 Mac bu güvenlik açığına maruz kalmaktadır; bunların çoğu ev ağlarına bağlıdır.

Apple, nadiren tam olarak tek bir güvenlik açığını gideren bir güncelleme yayınlar. 6 Ağustos'ta bunu yaptı. macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 sürümleri, güvenlik belgesinde "Ekran Paylaşımı" başlığı altında tek bir girişle yayınlandı.

Apple’ın kendi ifadesi kısadır: Ağdaki bir saldırgan, geçerli kimlik bilgileri olmadan Ekran Paylaşımı’na giriş yapabilir. Şifre yok, ayrıcalık yok. On iki gün sonra CISA, bu kusuru aktif olarak istismar edilen güvenlik açıkları kataloğuna ekledi ve ABD federal kurumlarına yama uygulamaları için üç gün süre verdi.

Şifre neden işe yaramıyor?

Ekran Paylaşımı, bir Mac'i uzaktan görmenizi ve kontrol etmenizi sağlayan bir özelliktir. Bu özelliği etkinleştirdiğinizde normalde kimlerin bağlanabileceğini seçer ve bir şifre belirlersiniz. İşte tam da bu noktada yanlış bir güvenlik hissi ortaya çıkıyor. Bu güvenlik açığı, kimlik doğrulamadan önce devreye giriyor.

Şifreyi değiştirmek, kullanıcıları listeden kaldırmak, eski VNC oturum açma yöntemini devre dışı bırakmak: bunların hiçbiri bir fark yaratmaz ve güvenlik firmaları Huntress ile MacStadium da bunu aynı kelimelerle ifade ediyor. Tam olarak iki çıkış yolu var: güncelleme yapmak ya da özelliği kapatmak.

Durum Etkileniyor mu? Ne yapılmalı
26.6.1 sürümünden önceki macOS Tahoe Evet, paylaşım açıksa 26.6.1 sürümüne güncelleyin
15.7.9 sürümünden önceki macOS Sequoia Evet, paylaşım açıksa 15.7.9 sürümüne güncelleyin
14.8.9'dan önceki macOS Sonoma Evet, paylaşım açıksa 14.8.9 sürümüne güncelleyin
macOS Ventura ve daha eski sürümler Evet, yama çıkmayacak Ekran Paylaşımı'nı kapatın
Ekran Paylaşımı kapalı Hayır Hiçbir şey
Yeni şifre ayarlandı Evet, bu bir çözüm değildir Güncelleyin veya kapatın
Eski bir görüntüden geri yüklendi Evet, kutudan çıktığı haliyle güvenlik açığı var Çevrimiçi olmadan önce güncelleyin

7.1'den 9.8'e

Güncellemenin yapıldığı gün, bu güvenlik açığı orta düzeyde bir risk olarak değerlendirildi. İlk puan 10 üzerinden 7,1 idi ve saldırganın sistemde zaten ayrıcalıklara sahip olduğu varsayılmıştı. 14 Ağustos'ta CISA bu durumu düzeltti. Ayrıcalık gerekliliği ortadan kalktı, bütünlük ve kullanılabilirlik "yüksek" seviyeye çıktı, puan ise 9,8'e yükseldi. Dört gün sonra, saldırının otomatikleştirilebileceğine dair bir notla birlikte, aktif olarak istismar edilen güvenlik açıkları kataloğuna giriş yapıldı.

Apple'ın yazmadıkları da dikkat çekicidir. Üç güvenlik belgesinin hiçbirinde, aktif istismar raporuna ilişkin olağan ifade yer almamaktadır. Bu raporlar başka kaynaklardan geldi; önce Hollanda NCSC'den, ardından Microsoft'tan.

Bir ev yönlendiricisi sizi otomatik olarak bu durumdan koruma altına almaz

Çoğu raporda, risk altındaki cihazların 5900 numaralı bağlantı noktası internete açık olanlar olduğu belirtiliyor. Bu, şu ana kadar gözlemlenen saldırılar için geçerli. Ancak güvenlik açığının kendisi için geçerli değil. Apple, ağdaki bir saldırgan hakkında yazıyor ve MacStadium bunu, hizmete erişebilen herkes olarak yorumluyor.

Yani bu, aynı Wi-Fi ağındaki birini, ev ağınızdaki virüs bulaşmış bir cihazı veya şirket ağındaki bir misafiri de kapsar. Sizin için bunun anlamı şudur: Port yönlendirme ayarlamadığınız sürece, ev yönlendiricisi sizi internetteki tarayıcılardan korur. Ancak birinin yanına getirdiği dizüstü bilgisayardan sizi korumaz.

40.000 açıkta kalan Mac ve bunların çoğu özel bağlantılar

Güvenlik araştırmacısı Pedro Vilaça, Ağustos başında açıkta kalan cihazları taradı. Yaklaşık 40.000 erişilebilir Ekran Paylaşımı hizmeti tespit edildi; bunların neredeyse yarısı ABD’de bulunuyor. En ilginç kısım ise onun dipnotu: bunların çoğu ev bağlantıları.

Bunlar öncelikle sunucular değil. Bunlar, bir ara uzaktan erişim ayarlamış ve bir daha bu konuyu hiç düşünmemiş kişilere ait Mac'lerdir. Kesin bir son tarih içeren resmi bir ölçüm yok; Huntress, rakam vermeden on binlerce cihazdan bahsediyor. Vilaça'nın taraması bir veri noktasıdır, bir dizi değildir.

Yama uygulamak, zaten saldırıya uğramış bir bilgisayarı temizlemez

18 Ağustos’ta Microsoft, saldırganların sisteme girdikten sonra ne yaptıklarını açıkladı. Bu durum, herhangi bir güncellemeden sonra da devam eder, çünkü bu, güvenlik açığıyla hiçbir ilgisi yoktur.

Saldırı sonrası zincir

Microsoft'a göre saldırganlar, Ekran Paylaşımı yoluyla Mac'e komut dosyaları ve bir SSH anahtarı yükleyerek kendilerine kalıcı erişim hakkı sağlıyorlar. Ardından geçmişi ve günlükleri siliyorlar, paket filtresi ayarlarını değiştiriyorlar ve 6.26.0 sürümündeki Monero madencisi XMRig'i kuruyorlar.

Kod, geçici olarak imzalanmış, gizli bir yola bırakılmış ve com.apple.airportd olarak gösterilmiştir, böylece bir Apple sistem süreci gibi görünür. KeepAlive özelliğine sahip bir LaunchDaemon aracılığıyla başlatılır, böylece her yeniden başlatmada hayatta kalır.

Kimse rakam vermiyor. Microsoft, etkilenen cihaz sayısının sınırlı olduğundan bahsediyor; Hollanda NCSC ise internet üzerinden 5900 numaralı bağlantı noktasına erişilebilen ve her durumda kök erişimi elde edilen birkaç sistemden söz ediyor. Bunun kripto para madenciliğinin ötesine geçip geçmediği ise belirsizdir.

Şimdi ne yapmalı

Öncelikle, Ekran Paylaşımı özelliğinin açık olup olmadığını kontrol edin. Bu ayara Apple menüsünden, Sistem Ayarları'ndan, kenar çubuğundaki Genel'den ve ardından Paylaşım'dan ulaşabilirsiniz. Oldukça aşağıda yer aldığı için aşağı kaydırmanız gerekir. Anahtar kapalıysa, bu işten eliniz kolunuz bağlı demektir.

İkinci olarak, aynı sayfadaki "Uzaktan Yönetim" seçeneğini kontrol edin. Bu, aynı Mac'e giden ikinci uzaktan erişim yoludur ve kasıtlı olarak kullanmadığınız sürece kapalı olmalıdır. Zaten bu ikisi aynı anda aktif olamaz.

Üçüncü olarak, güncelleme yapın. Bu güvenlik açığını kapatan tek sürümler 26.6.1, 15.7.9 ve 14.8.9'dur. macOS Ventura ve daha eski sürümler için yama bulunmadığından, bu sürümlerde özelliği devre dışı bırakmak tek seçenektir.

Ayrıca, bir Mac'i eski bir kurtarma görüntüsünden geri yüklediğinizde, güvenlik açığı bulunan bir sürüm elde edersiniz ve cihaz ağa ilk kez bağlanmadan önce güncelleme yapmanız gerekir.

Dördüncüsü, Mac'iniz bağlantı noktası açık halde ağa bağlı kaldıysa, yalnızca güncelleme yapmak yeterli değildir. SSH anahtarları ve LaunchDaemon'lar gözden geçirilmeli, kimlik bilgileri yenilenmelidir. Kesin sonuç istiyorsanız, sistemi silip yeniden yükleyin.

Gerçekten uzaktan erişime ihtiyacınız varsa

O zaman bu, açıkta kalmamalıdır. Yamayı inceleyen Calif araştırmacılarının tavsiyesi kısadır: Ekran Paylaşımı'nı kapatmak en iyisidir; açık kalması gerekiyorsa, VPN veya bir güvenlik duvarı kuralı arkasına alın. İnsanların bir kez açıp sonra unuttuğu anahtarların sayısı konusunda, ChatGPT'deki eğitim anahtarının kapsamadığı konuları inceleyin.

Kaynak(lar)

Apple güvenlik güncellemeleri: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Ayrıca, CISA verilerini içeren CVE-2026-65400 ile ilgili NVD, Hollanda NCSC uyarısı, Huntress tarafından yapılan analiz, MacStadium tarafından yapılan değerlendirme ve Microsoft Security Intelligence'ın saldırı açıklaması.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 08 > Mac Ekran Paylaşımı: Şifreniz burada işe yaramaz
Steffen Zahn, 2026-08-24 (Update: 2026-08-24)