المتسللون يستغلون ثغرة مشاركة الشاشة في macOS لتعدين مونيرو

ميزة سطح المكتب البعيد المدمجة في كل أجهزة ماك الحديثة أصبحت بابًا مفتوحًا للمخترقين، ويقول مسؤولو الأمن السيبراني الهولنديون إن عمليات الاختراق تحدث بالفعل الآن. يحذّر الباحثون الأمنيون والوكالات الحكومية المستخدمين من ثغرة خطيرة في ميزة مشاركة الشاشة بنظام macOS يتم استغلالها بنشاط، وتتيح للمهاجمين السيطرة الكاملة على الكمبيوتر دون الحاجة إلى كلمة مرور، ثم تثبيت برامج تعدين العملات الرقمية المشفرة على الجهاز بهدوء.
نقاط رئيسية
- ثغرة macOS عالية الخطورة تسمح بتنفيذ الأكواد البرمجية عن بُعد
- الشيفرة CVE-2026-65400 تحتاج إلى تحديث فوري
- مؤسسة NCSC الهولندية تؤكد استغلال الثغرة في هجمات حقيقية
طبيعة الثغرة ومصدرها
الثغرة CVE-2026-65400 هي خلل برمجي يسمح للمهاجم البعيد بتشغيل أكواد ضارة على جهاز Mac بدون الحاجة إلى اسم مستخدم أو كلمة مرور. تعتبر ميزة مشاركة الشاشة المدمجة من Apple، التي تستخدم بروتوكول VNC للسماح لجهاز بعرض جهاز آخر والتحكم به عبر الشبكة، هي مركز المشكلة الرئيسي.
السبب الجذري للثغرة
يعود السبب الأساسي إلى طريقة معالجة macOS لـ”إدارة الحالة” داخل نظام مشاركة الشاشة، وهي العملية الداخلية التي تتبع الأحداث السابقة وتفاعلات المستخدمين والمتغيرات المختلفة للنظام. الخلل في هذا المنطق يسمح للمتسلل بتجاوز عمليات التحقق من الهوية بالكامل. عمليًا، يمكن لأي شخص الاتصال بمنفذ مشاركة الشاشة الخاص بجهاز Mac الضعيف دون الحاجة لإثبات هويته قبل الحصول على الوصول الكامل.
درجة الخطورة والتفاصيل التقنية
يصنّف كل من Apple والباحثون الأمنيون هذه الثغرة بدرجة 7.1 من 10، وهي درجة عالية الخطورة لكنها لا تصل إلى الحد الأقصى. كشفت تفاصيل الثغرة لأول مرة في مؤتمر “بلاك هات” الأمني الأسبوع الماضي، ووصف بيان Apple الرسمي المشكلة بحذر، قائلًا إن الثغرة “قد” تسمح للمهاجم الذي ليس لديه بيانات اعتماد بالوصول إلى جهاز Mac. هذا النوع من اللغة الحذرة معتاد في قطاع التكنولوجيا عند الكشف عن الثغرات الأمنية، حتى عندما يكون الاستغلال الفعلي مؤكدًا في العالم الحقيقي.
استغلال نشط مؤكد من المركز الهولندي الوطني للأمن السيبراني
يقول المركز الهولندي الوطني للأمن السيبراني (NCSC) إنه تلقى بالفعل تقارير عن هجمات حقيقية تستغل هذه الثغرة، وليس مجرد مخاطر نظرية. في تحديث تحذيري، أعلن المركز أنه تلقى إشعارًا يشير إلى استغلال نشط للثغرة على أنظمة متعددة كان فيها المنفذ 5900 متاحًا عبر الإنترنت.
شروط حدوث الاختراق
المنفذ 5900 هو القناة الشبكية التي يستخدمها بروتوكول VNC للاتصال عبر مشاركة الشاشة. عندما يقوم مستخدم Mac بتشغيل خاصية مشاركة الشاشة، يقوم جدار الحماية المدمج في macOS بفتح هذا المنفذ تلقائيًا. معظم أجهزة الراوتر المنزلية وجدران الحماية المخصصة تحجب المنفذ 5900 افتراضيًا، ولكن إذا تم تكوين الشبكة للسماح بالمرور عبره، سواء عمدًا أو بدون قصد، يصبح الجهاز قابلًا للوصول من أي مكان في الإنترنت. هذا التعرض هو بالضبط الشرط الذي يقول المركز الهولندي إن المهاجمين يستغلونه.
الأثر الملاحظ على أجهزة Mac المتأثرة
وفقًا لتحديث المركز الهولندي، اتبعت جميع الحالات المؤكدة النمط نفسه: حصل المهاجمون على وصول كامل للنظام، ثم قاموا بتثبيت برنامج تعدين عملة Monero على الجهاز. برمجيات تعدين Monero تختطف قوة معالجة الكمبيوتر بهدوء لتوليد عملات رقمية المهاجم، وغالبًا بدون أعراض واضحة غير بطء الجهاز وارتفاع استهلاك الكهرباء. حتى الآن، لا توجد مؤشرات على أن المهاجمين استخدموا الثغرة لنشر أي شيء أكثر خطورة من برنامج تعدين العملات الرقمية، لكن نفس مستوى الوصول الكامل يمكن نظريًا إعادة استخدامه لسرقة بيانات الدخول أو تثبيت برمجيات خبيثة أكثر خطورة.
Apple تصدر تحديثًا أمنيًا ووثائق إرشادية
قامت Apple بالفعل بإصدار إصلاح، وهو الطريقة الأكثر فاعلية لسد هذا الطريق. أطلقت الشركة تحديثات الأسبوع الماضي تعمل على تحسين آليات إدارة الحالة في نظام مشاركة الشاشة، مع فرض التحقق السليم من بيانات الاعتماد ومنع محاولات المصادقة الاحتيالية التي جعلت الثغرة ممكنة.
تفاصيل إصدار التحديث
وصل الإصلاح في إصدارات macOS Tahoe 26.6.1 وmacOS Sequoia 15.7.9 وmacOS Sonoma 14.8.9. أي شخص يستخدم إصدارًا أقدم من هذه الإصدارات الثلاثة من macOS يظل معرضًا للثغرة حتى يقوم بالتحديث.
أفضل الممارسات الأمنية للمستخدمين
بالإضافة إلى تثبيت التحديث، يوصي الخبراء الأمنيون بإبقاء خاصية مشاركة الشاشة مغلقة إلا إذا كانت ضرورية، وإيقاف تشغيلها بعد انتهاء الجلسة. يمكن الوصول إلى هذا الإعداد من خلال إعدادات النظام ثم عام ثم المشاركة، حيث يمكن للمستخدمين تشغيل خيار مشاركة الشاشة أو إيقاف تشغيله. لمن يحتاجون إلى الوصول عن بُعد، يعتبر الاتصال عبر شبكة VPN أو نفق SSH أكثر أمانًا من فتح المنفذ 5900 مباشرة على الإنترنت، لكن هذا النهج يتطلب خطوات تقنية تتجاوز ما يستطيع معظم المستخدمين العاديين تكوينه. هذه الفجوة هي جزء من السبب الذي يجعل ثغرة في مشاركة الشاشة بنظام macOS مثل هذه تفاجئ العديد من الأنظمة: الحل الأكثر أمانًا يتطلب معرفة شبكية أكثر مما يمتلكه مستخدم Mac العادي.
لماذا ما زالت هذه الثغرة مهمة لمستخدمي Mac؟
هذه الحالة تذكير بأن ميزات الراحة تحمل تعرضًا خفيًا. مشاركة الشاشة صُممت لتسهيل حل المشاكل عن بُعد والوصول إلى الملفات، لكن إبقاءها مشغلة دائمًا، خاصة على شبكة يمر فيها المنفذ 5900 عبر جدار حماية الراوتر، يحول أداة مفيدة إلى دعوة مفتوحة. لم يكشف المركز الهولندي عن عدد الأنظمة المصابة، ولا متى بدأت الهجمات، أو ما إذا كان الاستغلال يمتد إلى ما بعد تعدين العملات الرقمية، تاركًا احتمال أن بعض أجهزة Mac المخترقة تتعامل مع أكثر من مجرد برنامج تعدين مخفي يعمل في الخلفية.
الأسئلة الشائعة
س: ما هي طبيعة ثغرة macOS CVE-2026-65400؟
ج: هي خلل في نظام إدارة الحالة بميزة مشاركة الشاشة في macOS يسمح للمهاجمين البعيدين بتنفيذ أكواد ضارة دون الحاجة إلى بيانات اعتماد.
س: كيف يستغل المهاجمون هذه الثغرة؟
ج: يستغل المهاجمون الثغرة عندما يكون المنفذ 5900 مفتوحًا على الإنترنت وميزة مشاركة الشاشة مفعّلة، مما يمنحهم وصولًا كاملًا للنظام ليقوموا بتثبيت برامج تعدين Monero.
س: ما هي إصدارات macOS التي تتضمن إصلاحًا لهذه الثغرة؟
ج: أصدرت Apple تحديثات الأسبوع الماضي لإصدارات macOS Tahoe وmacOS Sequoia وmacOS Sonoma لمعالجة الثغرة. يجب على المستخدمين تحديث أجهزتهم فورًا.












