Mac Ekran Paylaşımı: Şifreniz burada işe yaramaz

Apple, nadiren tam olarak tek bir güvenlik açığını gideren bir güncelleme yayınlar. 6 Ağustos'ta bunu yaptı. macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 sürümleri, güvenlik belgesinde "Ekran Paylaşımı" başlığı altında tek bir girişle yayınlandı.
Apple’ın kendi ifadesi kısadır: Ağdaki bir saldırgan, geçerli kimlik bilgileri olmadan Ekran Paylaşımı’na giriş yapabilir. Şifre yok, ayrıcalık yok. On iki gün sonra CISA, bu kusuru aktif olarak istismar edilen güvenlik açıkları kataloğuna ekledi ve ABD federal kurumlarına yama uygulamaları için üç gün süre verdi.
Şifre neden işe yaramıyor?
Ekran Paylaşımı, bir Mac'i uzaktan görmenizi ve kontrol etmenizi sağlayan bir özelliktir. Bu özelliği etkinleştirdiğinizde normalde kimlerin bağlanabileceğini seçer ve bir şifre belirlersiniz. İşte tam da bu noktada yanlış bir güvenlik hissi ortaya çıkıyor. Bu güvenlik açığı, kimlik doğrulamadan önce devreye giriyor.
Şifreyi değiştirmek, kullanıcıları listeden kaldırmak, eski VNC oturum açma yöntemini devre dışı bırakmak: bunların hiçbiri bir fark yaratmaz ve güvenlik firmaları Huntress ile MacStadium da bunu aynı kelimelerle ifade ediyor. Tam olarak iki çıkış yolu var: güncelleme yapmak ya da özelliği kapatmak.
| Durum | Etkileniyor mu? | Ne yapılmalı |
|---|---|---|
| 26.6.1 sürümünden önceki macOS Tahoe | Evet, paylaşım açıksa | 26.6.1 sürümüne güncelleyin |
| 15.7.9 sürümünden önceki macOS Sequoia | Evet, paylaşım açıksa | 15.7.9 sürümüne güncelleyin |
| 14.8.9'dan önceki macOS Sonoma | Evet, paylaşım açıksa | 14.8.9 sürümüne güncelleyin |
| macOS Ventura ve daha eski sürümler | Evet, yama çıkmayacak | Ekran Paylaşımı'nı kapatın |
| Ekran Paylaşımı kapalı | Hayır | Hiçbir şey |
| Yeni şifre ayarlandı | Evet, bu bir çözüm değildir | Güncelleyin veya kapatın |
| Eski bir görüntüden geri yüklendi | Evet, kutudan çıktığı haliyle güvenlik açığı var | Çevrimiçi olmadan önce güncelleyin |
7.1'den 9.8'e
Güncellemenin yapıldığı gün, bu güvenlik açığı orta düzeyde bir risk olarak değerlendirildi. İlk puan 10 üzerinden 7,1 idi ve saldırganın sistemde zaten ayrıcalıklara sahip olduğu varsayılmıştı. 14 Ağustos'ta CISA bu durumu düzeltti. Ayrıcalık gerekliliği ortadan kalktı, bütünlük ve kullanılabilirlik "yüksek" seviyeye çıktı, puan ise 9,8'e yükseldi. Dört gün sonra, saldırının otomatikleştirilebileceğine dair bir notla birlikte, aktif olarak istismar edilen güvenlik açıkları kataloğuna giriş yapıldı.
Apple'ın yazmadıkları da dikkat çekicidir. Üç güvenlik belgesinin hiçbirinde, aktif istismar raporuna ilişkin olağan ifade yer almamaktadır. Bu raporlar başka kaynaklardan geldi; önce Hollanda NCSC'den, ardından Microsoft'tan.
Bir ev yönlendiricisi sizi otomatik olarak bu durumdan koruma altına almaz
Çoğu raporda, risk altındaki cihazların 5900 numaralı bağlantı noktası internete açık olanlar olduğu belirtiliyor. Bu, şu ana kadar gözlemlenen saldırılar için geçerli. Ancak güvenlik açığının kendisi için geçerli değil. Apple, ağdaki bir saldırgan hakkında yazıyor ve MacStadium bunu, hizmete erişebilen herkes olarak yorumluyor.
Yani bu, aynı Wi-Fi ağındaki birini, ev ağınızdaki virüs bulaşmış bir cihazı veya şirket ağındaki bir misafiri de kapsar. Sizin için bunun anlamı şudur: Port yönlendirme ayarlamadığınız sürece, ev yönlendiricisi sizi internetteki tarayıcılardan korur. Ancak birinin yanına getirdiği dizüstü bilgisayardan sizi korumaz.
40.000 açıkta kalan Mac ve bunların çoğu özel bağlantılar
Güvenlik araştırmacısı Pedro Vilaça, Ağustos başında açıkta kalan cihazları taradı. Yaklaşık 40.000 erişilebilir Ekran Paylaşımı hizmeti tespit edildi; bunların neredeyse yarısı ABD’de bulunuyor. En ilginç kısım ise onun dipnotu: bunların çoğu ev bağlantıları.
Bunlar öncelikle sunucular değil. Bunlar, bir ara uzaktan erişim ayarlamış ve bir daha bu konuyu hiç düşünmemiş kişilere ait Mac'lerdir. Kesin bir son tarih içeren resmi bir ölçüm yok; Huntress, rakam vermeden on binlerce cihazdan bahsediyor. Vilaça'nın taraması bir veri noktasıdır, bir dizi değildir.
Yama uygulamak, zaten saldırıya uğramış bir bilgisayarı temizlemez
18 Ağustos’ta Microsoft, saldırganların sisteme girdikten sonra ne yaptıklarını açıkladı. Bu durum, herhangi bir güncellemeden sonra da devam eder, çünkü bu, güvenlik açığıyla hiçbir ilgisi yoktur.
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları

Saldırı sonrası zincir
Microsoft'a göre saldırganlar, Ekran Paylaşımı yoluyla Mac'e komut dosyaları ve bir SSH anahtarı yükleyerek kendilerine kalıcı erişim hakkı sağlıyorlar. Ardından geçmişi ve günlükleri siliyorlar, paket filtresi ayarlarını değiştiriyorlar ve 6.26.0 sürümündeki Monero madencisi XMRig'i kuruyorlar.
Kod, geçici olarak imzalanmış, gizli bir yola bırakılmış ve com.apple.airportd olarak gösterilmiştir, böylece bir Apple sistem süreci gibi görünür. KeepAlive özelliğine sahip bir LaunchDaemon aracılığıyla başlatılır, böylece her yeniden başlatmada hayatta kalır.
Kimse rakam vermiyor. Microsoft, etkilenen cihaz sayısının sınırlı olduğundan bahsediyor; Hollanda NCSC ise internet üzerinden 5900 numaralı bağlantı noktasına erişilebilen ve her durumda kök erişimi elde edilen birkaç sistemden söz ediyor. Bunun kripto para madenciliğinin ötesine geçip geçmediği ise belirsizdir.
Şimdi ne yapmalı
Öncelikle, Ekran Paylaşımı özelliğinin açık olup olmadığını kontrol edin. Bu ayara Apple menüsünden, Sistem Ayarları'ndan, kenar çubuğundaki Genel'den ve ardından Paylaşım'dan ulaşabilirsiniz. Oldukça aşağıda yer aldığı için aşağı kaydırmanız gerekir. Anahtar kapalıysa, bu işten eliniz kolunuz bağlı demektir.
İkinci olarak, aynı sayfadaki "Uzaktan Yönetim" seçeneğini kontrol edin. Bu, aynı Mac'e giden ikinci uzaktan erişim yoludur ve kasıtlı olarak kullanmadığınız sürece kapalı olmalıdır. Zaten bu ikisi aynı anda aktif olamaz.
Üçüncü olarak, güncelleme yapın. Bu güvenlik açığını kapatan tek sürümler 26.6.1, 15.7.9 ve 14.8.9'dur. macOS Ventura ve daha eski sürümler için yama bulunmadığından, bu sürümlerde özelliği devre dışı bırakmak tek seçenektir.
Ayrıca, bir Mac'i eski bir kurtarma görüntüsünden geri yüklediğinizde, güvenlik açığı bulunan bir sürüm elde edersiniz ve cihaz ağa ilk kez bağlanmadan önce güncelleme yapmanız gerekir.
Dördüncüsü, Mac'iniz bağlantı noktası açık halde ağa bağlı kaldıysa, yalnızca güncelleme yapmak yeterli değildir. SSH anahtarları ve LaunchDaemon'lar gözden geçirilmeli, kimlik bilgileri yenilenmelidir. Kesin sonuç istiyorsanız, sistemi silip yeniden yükleyin.
Gerçekten uzaktan erişime ihtiyacınız varsa
O zaman bu, açıkta kalmamalıdır. Yamayı inceleyen Calif araştırmacılarının tavsiyesi kısadır: Ekran Paylaşımı'nı kapatmak en iyisidir; açık kalması gerekiyorsa, VPN veya bir güvenlik duvarı kuralı arkasına alın. İnsanların bir kez açıp sonra unuttuğu anahtarların sayısı konusunda, ChatGPT'deki eğitim anahtarının kapsamadığı konuları inceleyin.
Kaynak(lar)
Apple güvenlik güncellemeleri: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Ayrıca, CISA verilerini içeren CVE-2026-65400 ile ilgili NVD, Hollanda NCSC uyarısı, Huntress tarafından yapılan analiz, MacStadium tarafından yapılan değerlendirme ve Microsoft Security Intelligence'ın saldırı açıklaması.






