پرش به محتوای اصلی
پرش به محتوای مقاله

«دسترسی بدون رمز عبور»؛ تهدید جدید در سیستم‌عامل‌های اخیر اپل

·۲۳ مرداد ۱۴۰۵۱ دقیقه مطالعه
آسیب‌پذیری که کنترل کامل مک را به مهاجمان می‌دهد، در حال سوءاستفاده فعال است
آسیب‌پذیری که کنترل کامل مک را به مهاجمان می‌دهد، در حال سوءاستفاده فعال است
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تأیید سوءاستفاده فعال (In the wild) از یک باگ مدیریت وضعیت در macOS برای استخراج ارز دیجیتال، در حالی که سازنده هنوز در مورد احتمال وقوع آن تردید دارد.

تصور کنید در خانه یا دفتر کارتان هستید و ناگهان تمام توان پردازشی مک شما صرف استخراج ارز دیجیتال برای شخصی در آن سوی دنیا می‌شود. طبق هشدار این هفته‌ای مرکز ملی امنیت سایبری هلند (NCSC)، اگر پورت ۵۹۰۰ سیستم شما روی اینترنت باز باشد، همین حالا در معرض خطر هستید.

مهاجمان از یک نقص امنیتی شدید در macOS استفاده می‌کنند تا دسترسی کامل به سطح ریشه (Root) — یعنی بالاترین سطح دسترسی در سیستم که شبیه کلید استاد یک ساختمان است و تمام درها را باز می‌کند — به دست آورند و سپس استخراج‌کنندگان ارز دیجیتال مونرو (Monero) را نصب کنند. این نوع دسترسی‌های غیرمجاز به سطح ریشه، یادآور چالش‌های امنیتی مشابهی است که در آسیب‌پذیری SharedRoot در مدل‌های محلی آنتروپیک مشاهده شد و بحث‌های زیادی را درباره‌ی امنیت محیط‌های ایزوله برانگیخت.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت سیستم‌های عامل بازمتن اشاره کردیم، باز بودن پورت‌های مدیریتی همواره یک ریسک است. در دنیای امروز که دورکاری به استاندارد تبدیل شده، قابلیت اشتراک صفحه (Screen Sharing) برای بسیاری یک ابزار رفاهی است، اما وقتی این در به روی وب عمومی باز بماند، عملاً به یک ورودی بدون حفاظ برای کنترل از راه دور تبدیل می‌شود. این ریسک دسترسی از راه دور، مشابه حفره امنیتی اخیر در زوم است که توسط هوش مصنوعی کشف شد و امکان کنترل کامل دستگاه کاربران را فراهم می‌کرد.

این آسیب‌پذیری با کد CVE-2026-65400 شناسایی شده و ریشه در یک باگ در «مدیریت وضعیت» (State Management) سیستم دارد؛ بخشی که تعاملات کاربر و متغیرها را ردیابی می‌کند. به گزارش وب‌سایت Ars Technica، این نقص امنیتی امتیاز ۷.۱ از ۱۰ را در مقیاس شدت دریافت کرده است.

جزئیات فنی این حمله عبارتند از:

  • نسخه‌های آسیب‌پذیر: macOS Tahoe، Sequoia و Sonoma
  • مسیر حمله: دسترسی از راه دور از طریق پورت ۵۹۰۰
  • نتیجه: اجرای کدهای مخرب و کنترل کامل سیستم در سطح Root

اپل هفته گذشته (بین ۷ تا ۱۴ اوت ۲۰۲۶) وصله‌ای برای رفع این مشکل منتشر کرد. بر اساس مستندات اپل، این نقص «ممکن است» اجازه دسترسی بدون اعتبارنامه را بدهد، اما NCSC تأیید کرده که این حمله در دنیای واقعی فعال است. این تفاوت در لحن، نشان می‌دهد که در حالی که سازنده در حال تعدیل ادعاهای خود است، خطر برای کاربران واقعی فوری و جدی است.

برای صاحبان کسب‌وکار و دورکارها، این یک یادآور است که قابلیت‌های رفاهی اغلب به اصلی‌ترین سطح حمله تبدیل می‌شوند. اگر صراحتاً به اشتراک صفحه برای IPهای خارجی نیاز ندارید، غیرفعال کردن آن تنها راه تضمین امنیت کامل است، حتی پس از نصب وصله.

گام بعدی شما

  • فوراً در تنظیمات سیستم بررسی کنید که آیا Screen Sharing فعال است یا خیر.
  • نسخه macOS خود را به آخرین به‌روزرسانی امنیتی ارتقا دهید.
  • اگر از فایروال استفاده می‌کنید، پورت ۵۹۰۰ را برای دسترسی‌های ناشناس ببندید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این نقص امنیتی اعتبار لایه‌های حفاظتی پیش‌فرض اپل را به چالش می‌کشد و نشان می‌دهد دسترسی Root از طریق ابزارهای سیستمی همچنان یک تهدید جدی است. تخصص تحلیلگران NCSC در شناسایی حملات فعال، اهمیت نظارت مستمر بر ترافیک شبکه را دوچندان می‌کند.

تأثیر برای ایران

کاربران مک در ایران که از ابزارهای دورکاری یا سرورهای شخصی استفاده می‌کنند باید فوراً سیستم خود را به‌روزرسانی کنند؛ چرا که دسترسی به آپدیت‌های اپل گاهی با اختلالات شبکه همراه است.

·نگاه ما
تحریریه دات‌هوش

تضاد میان گزارش NCSC و بیانیه‌های محتاطانه اپل نشان می‌دهد که شکاف میان «شناسایی آزمایشگاهی» و «سوءاستفاده در دنیای واقعی» در حال بسته شدن است. این حمله ثابت می‌کند که حتی در سیستم‌های بسته مانند macOS، تکیه بر لایه‌های امنیتی پیش‌فرض بدون مدیریت پورت‌ها، یک استراتژی شکست‌خورده است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

موضوع‌ها

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.