170 aktiivista uhkaa
Huijausvahti

Vakava haavoittuvuus Macin näytönjaossa on nyt aktiivisessa hyväksikäytössä – päivitä heti

· · Aktiivinen · Tietoturva
Vakava haavoittuvuus Macin näytönjaossa on nyt aktiivisessa hyväksikäytössä – päivitä heti

Apple korjasi virheen elokuun alussa uskoen, ettei sitä oltu käytetty hyökkäyksissä. Nyt hollantilainen kyberturvallisuuskeskus raportoi hyökkääjien saavan haavoittuvuuden avulla pääkäyttäjän oikeudet ja asentavan koneille kryptolouhintaohjelmia.

Tiivistelmä

macOS:n Näytönjako-toiminnossa oleva haavoittuvuus CVE-2026-65400 mahdollistaa kirjautumisen ilman voimassa olevia tunnuksia. Alankomaiden NCSC-NL on havainnut sitä hyödynnettävän aktiivisesti, ja hyökkääjät ovat asentaneet murtautumiensa koneiden pääkäyttäjän oikeuksilla Monero-kryptolouhintaohjelmia. CISA nosti haavoittuvuuden vakavuusluokituksen kriittiseksi, vaikka se ei vielä ollut yhtiön virallisessa hyväksikäytettyjen haavoittuvuuksien luettelossa.

Elokuun alussa Apple piti asiaa hoidettuna. Nyt sama haavoittuvuus on avannut hyökkääjille tien Macien pääkäyttäjän oikeuksiin ja kryptolouhintaan.

Kyse on haavoittuvuudesta CVE-2026-65400, joka löytyy macOS:n sisäänrakennetusta Näytönjako-toiminnosta. Ominaisuus kuuntelee TCP-porttia 5900 ja on oletuksena pois päältä.

Näytönjako antaa toisen koneen ottaa täyden hallinnan työpöydästä, ikään kuin hyökkääjä istuisi koneen ääressä. Normaalisti tämä vaatii toimivat kirjautumistiedot, mutta tuore haavoittuvuus ohittaa tunnistautumisen kokonaan samassa verkossa olevalta koneelta tai suoraan internetin yli, jos Näytönjako on jätetty avoimeksi ulospäin.

– Verkossa oleva hyökkääjä saattaa pystyä todentautumaan Näytönjakoon ilman voimassa olevia tunnuksia, Apple kertoo tiedotteessaan.

Apple julkaisi korjauksen 6. elokuuta osana macOS Tahoe 26.6.1-, Sequoia 15.7.9- ja Sonoma 14.8.9 -päivityksiä. Tuolloin yhtiö ei nähnyt merkkejä aktiivisesta hyväksikäytöstä.

Kyseessä on jo tämän kuukauden toinen Näytönjako-korjaus. Heinäkuun lopussa paikattu CVE-2026-43760 vaati toimiakseen voimassa olevat tunnukset, mutta uusi haavoittuvuus ei vaadi niitä lainkaan.

Tilanne muuttui nopeasti.

Alankomaiden kansallinen kyberturvallisuuskeskus NCSC-NL nosti haavoittuvuuden esiin jo 7. elokuuta. Viisi päivää myöhemmin keskus kertoi, että haavoittuvuutta hyödynnetään aktiivisesti useissa internetiin avoinna olevissa järjestelmissä.

Hyväksikäyttökoodi on nyt vapaasti saatavilla verkossa, ja tekniikka esiteltiin myös Black Hat -tietoturvakonferenssissa. Jokaisessa NCSC-NL:n tutkimassa tapauksessa hyökkääjät saivat haavoittuvuuden avulla pääkäyttäjän oikeudet ja asensivat koneille Monero-kryptolouhintaohjelmia.

Vakavuusarvio ei pysynyt hyökkäysten perässä. CISA nosti haavoittuvuuden pisteytyksen 14. elokuuta alkuperäisestä 7,1:stä kriittiseen 9,8:aan ja muutti kuvausta niin, ettei hyökkäys enää vaadi mitään käyttöoikeuksia etukäteen.

Silti haavoittuvuus puuttuu tätä artikkelia kirjoitettaessa yhä CISA:n virallisesta tiedossa olevien hyväksikäytettyjen haavoittuvuuksien luettelosta. NCSC-NL on kuitenkin jo raportoinut siitä aktiivisena hyväksikäyttönä. Luettelo ohjaa monien organisaatioiden päivitysten priorisointia, joten sen ulkopuolella oleminen voi hidastaa korjausten tekemistä juuri nyt, kun kiire olisi todellisuudessa suurin.

Apple julkaisi 17. elokuuta myös Tahoe 26.6.2 -päivityksen. Se korjaa kuitenkin muita ongelmia äänentoistossa, ImageIO:ssa, ytimessä ja WebKitissä, eikä tuo Näytönjako-haavoittuvuuteen mitään uutta.

Kyberturvallisuuskeskuksen tuorein viikkokatsaus, viikolta 33, ei mainitse tätä haavoittuvuutta lainkaan. Se käsittelee sen sijaan erillistä ClickFix-kampanjaa Mac-käyttäjiä vastaan, eikä ajankohtaisen tilanteen kattava seuraava katsaus ole vielä ilmestynyt.

Kotimaista varoitusta ei siis toistaiseksi ole. Suomalaiset koneet eivät silti ole turvassa. Sama riski koskee ihan jokaista päivittämätöntä, verkkoon avoinna olevaa Mac-tietokonetta asuinpaikasta riippumatta.

Mitä tehdä

Päivitä Mac heti uusimpaan versioon: Sonoma 14.8.9, Sequoia 15.7.9, Tahoe 26.6.1 tai Tahoe 26.6.2. Nykyisen version näkee kohdasta Omenavalikko > Tietoja tästä Macista, ja päivitys löytyy kohdasta Järjestelmäasetukset > Yleiset > Ohjelmiston päivitys.

Älä koskaan altista porttia 5900 tai Näytönjakoa suoraan internetiin. Etäkäyttöön kannattaa käyttää VPN-yhteyttä.

Näytönjaon tilan voi tarkistaa kohdasta Järjestelmäasetukset > Yleiset > Jakaminen > Näytönjako. Toiminto on oletuksena pois päältä, joten tarkistus koskee lähinnä niitä, jotka ovat itse aiemmin ottaneet sen käyttöön.

Jos Näytönjako on ollut päällä ja kone on ollut avoinna internetiin, kannattaa suhtautua siihen kuin murron kohteena olleeseen laitteeseen. Tarkista tuntemattomat prosessit ja selittämätön suorittimen korkea kuormitus Activity Monitor -sovelluksesta, sillä ne ovat tyypillinen kryptolouhinnan merkki. Jos pääkäyttäjän oikeuksien menetystä epäillään, pelkkä päivitys ei enää riitä, vaan koneen puhdas uudelleenasennus on turvallisin vaihtoehto.

Lue myös