Jump to content
  • Newsbot
    Newsbot

    Η ευπάθεια στο Screen Sharing του macOS επέτρεπε πρόσβαση χωρίς κωδικό, λέει η CISA

    • Η Apple διόρθωσε στις 6 Αυγούστου ένα κενό ασφαλείας που επέτρεπε σε επιτιθέμενο στο ίδιο δίκτυο να συνδεθεί στο Screen Sharing χωρίς έγκυρα διαπιστευτήρια, σε macOS Tahoe 26.6.1, Sequoia 15.7.9 και Sonoma 14.8.9.
    • Η CISA αναθεώρησε τη βαθμολογία σοβαρότητας από 7,1 σε 9,8 στις 14 Αυγούστου και προσέθεσε την ευπάθεια στον κατάλογο ενεργά εκμεταλλεύσιμων κενών στις 18 Αυγούστου, σημειώνοντας ότι η επίθεση μπορεί να αυτοματοποιηθεί.
    • Σύμφωνα με τη Microsoft, οι επιτιθέμενοι εγκαθιστούν στα παραβιασμένα Mac τον miner κρυπτονομισμάτων XMRig μεταμφιεσμένο σε διεργασία της Apple, ενώ αλλαγή κωδικού δεν αναιρεί τον κίνδυνο.

    Η Apple κυκλοφόρησε στις 6 Αυγούστου ενημερώσεις για macOS Tahoe (26.6.1), Sequoia (15.7.9) και Sonoma (14.8.9) που διορθώνουν ένα και μόνο κενό ασφαλείας, καταχωρημένο στο έγγραφο ασφαλείας κάτω από την ενότητα «Screen Sharing». Σύμφωνα με τη διατύπωση της ίδιας της Apple, ένας επιτιθέμενος στο δίκτυο μπορεί να αυθεντικοποιηθεί στο Screen Sharing χωρίς έγκυρα διαπιστευτήρια, όπως αναφέρει το Notebookcheck.

    Γιατί η αλλαγή κωδικού δεν βοηθά

    Το Screen Sharing είναι η λειτουργία που επιτρέπει την απομακρυσμένη προβολή και έλεγχο ενός Mac. Το πρόβλημα εντοπίζεται πριν από τη διαδικασία αυθεντικοποίησης, γι' αυτό αλλαγή κωδικού πρόσβασης, αφαίρεση χρηστών από τη λίστα ή απενεργοποίηση της παλαιότερης σύνδεσης τύπου VNC δεν επηρεάζουν το αποτέλεσμα. Οι εταιρείες ασφαλείας Huntress και MacStadium περιγράφουν το ίδιο συμπέρασμα, σύμφωνα με το Notebookcheck: η μόνη λύση είναι η εγκατάσταση της ενημέρωσης ή η απενεργοποίηση της λειτουργίας.

    Για μηχανήματα με macOS Ventura ή παλαιότερο δεν προβλέπεται διόρθωση, οπότε η απενεργοποίηση του Screen Sharing είναι η μόνη επιλογή. Το ίδιο ισχύει και για μηχανήματα που έχουν επαναφερθεί από παλιό αντίγραφο ασφαλείας, τα οποία παραμένουν ευάλωτα εξ ορισμού μέχρι να ενημερωθούν.

    Από 7,1 σε 9,8: η αναθεώρηση της CISA

    Την ημέρα της κυκλοφορίας της ενημέρωσης, η αρχική βαθμολογία σοβαρότητας ήταν 7,1 στα 10, με παραδοχή ότι ο επιτιθέμενος διαθέτει ήδη δικαιώματα στο σύστημα. Στις 14 Αυγούστου η Υπηρεσία Ασφάλειας Υποδομών και Κυβερνοασφάλειας των ΗΠΑ (CISA) αναθεώρησε την εκτίμηση: η απαίτηση προϋπαρχόντων δικαιωμάτων αφαιρέθηκε, οι δείκτες ακεραιότητας και διαθεσιμότητας ανέβηκαν σε υψηλό επίπεδο και η βαθμολογία έφτασε το 9,8. Τέσσερις ημέρες αργότερα, στις 18 Αυγούστου, η CISA πρόσθεσε την ευπάθεια στον κατάλογο ενεργά εκμεταλλεύσιμων κενών (KEV) και έδωσε στις ομοσπονδιακές υπηρεσίες των ΗΠΑ προθεσμία τριών ημερών για διόρθωση, σημειώνοντας ότι η επίθεση μπορεί να αυτοματοποιηθεί.

    Τα τρία έγγραφα ασφαλείας της Apple δεν περιλαμβάνουν τη συνήθη αναφορά σε αναφορά ενεργής εκμετάλλευσης. Σύμφωνα με το Notebookcheck, οι σχετικές αναφορές προήλθαν αλλού, πρώτα από την ολλανδική υπηρεσία κυβερνοασφάλειας NCSC και στη συνέχεια από τη Microsoft.

    Δεν αρκεί ο οικιακός δρομολογητής

    Οι περισσότερες αναφορές εστιάζουν σε μηχανήματα με ανοιχτή τη θύρα 5900 προς το διαδίκτυο, κάτι που ισχύει για τις επιθέσεις που έχουν παρατηρηθεί μέχρι στιγμής. Δεν ισχύει όμως για το ίδιο το κενό ασφαλείας: η Apple αναφέρεται σε επιτιθέμενο «στο δίκτυο», κάτι που η MacStadium ερμηνεύει ως οποιονδήποτε μπορεί να προσπελάσει την υπηρεσία, σύμφωνα με το Notebookcheck. Αυτό περιλαμβάνει συσκευή στο ίδιο Wi-Fi, μολυσμένη συσκευή στο οικιακό δίκτυο ή επισκέπτη σε εταιρικό δίκτυο. Ο οικιακός δρομολογητής προστατεύει από σαρωτές στο διαδίκτυο εφόσον δεν υπάρχει ενεργό port forwarding, όχι όμως από συσκευή που βρίσκεται ήδη μέσα στο τοπικό δίκτυο.

    40.000 εκτεθειμένα Mac, τα περισσότερα οικιακά

    Ο ερευνητής ασφαλείας Pedro Vilaça πραγματοποίησε στις αρχές Αυγούστου σάρωση για προσβάσιμες υπηρεσίες Screen Sharing και εντόπισε περίπου 40.000 μηχανήματα, με σχεδόν τα μισά να βρίσκονται στις ΗΠΑ. Σύμφωνα με τα ευρήματά του, όπως αναφέρει το Notebookcheck, η πλειονότητα αφορά οικιακές συνδέσεις και όχι διακομιστές. Δεν υπάρχει επίσημη μέτρηση με συγκεκριμένη ημερομηνία αναφοράς· η Huntress κάνει λόγο για δεκάδες χιλιάδες μηχανήματα χωρίς να δίνει ακριβή αριθμό, ενώ η σάρωση του Vilaça αποτελεί μεμονωμένο στιγμιότυπο και όχι συνεχή καταγραφή.

    Η αλυσίδα μετά την παραβίαση

    Στις 18 Αυγούστου η Microsoft περιέγραψε τις ενέργειες των επιτιθέμενων μετά την είσοδό τους, οι οποίες δεν αναιρούνται με την εγκατάσταση της ενημέρωσης καθώς δεν σχετίζονται με το ίδιο το κενό ασφαλείας. Σύμφωνα με τη Microsoft, οι επιτιθέμενοι εισάγουν στο Mac, μέσω του Screen Sharing, scripts και κλειδί SSH για μόνιμη πρόσβαση, διαγράφουν ιστορικό και αρχεία καταγραφής, τροποποιούν τις ρυθμίσεις φίλτρου πακέτων και εγκαθιστούν τον miner κρυπτονομίσματος Monero, XMRig, στην έκδοση 6.26.0.

    Το εκτελέσιμο αρχείο είναι υπογεγραμμένο πρόχειρα (ad-hoc), τοποθετείται σε κρυφή διαδρομή και παρουσιάζεται ως η διεργασία com.apple.airportd, ώστε να μοιάζει με νόμιμη διεργασία συστήματος της Apple. Εκκινείται μέσω LaunchDaemon με ρύθμιση KeepAlive, ώστε να επιβιώνει σε κάθε επανεκκίνηση. Ούτε η Microsoft ούτε η ολλανδική NCSC δίνουν συγκεκριμένους αριθμούς παραβιασμένων συστημάτων· η Microsoft κάνει λόγο για περιορισμένο αριθμό επηρεαζόμενων συσκευών, ενώ η NCSC αναφέρεται σε αρκετά συστήματα όπου η θύρα 5900 ήταν προσβάσιμη από το διαδίκτυο και όπου, σε κάθε περίπτωση, αποκτήθηκε πρόσβαση root. Δεν διευκρινίζεται αν η δραστηριότητα των επιτιθέμενων περιορίστηκε αποκλειστικά στην εξόρυξη κρυπτονομίσματος.

    Τι πρέπει να κάνουν οι χρήστες

    Πρώτο βήμα είναι ο έλεγχος αν το Screen Sharing είναι ενεργό, μέσω Apple menu, System Settings, «General» στην πλαϊνή στήλη και στη συνέχεια «Sharing». Αν ο διακόπτης είναι απενεργοποιημένος, το μηχάνημα δεν επηρεάζεται. Δεύτερο βήμα είναι ο έλεγχος της επιλογής Remote Management στην ίδια σελίδα ρυθμίσεων. Σε κάθε περίπτωση όπου η λειτουργία είναι ενεργή, η εγκατάσταση της αντίστοιχης ενημέρωσης (26.6.1, 15.7.9 ή 14.8.9) παραμένει η μόνη αξιόπιστη λύση, σύμφωνα με το Notebookcheck.

    Πηγές

    Notebookcheck: Mac Screen Sharing: your password does not help here


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.