Через уязвимость macOS CVE-2026-65400 взломали Mac mini с Claude и Codex

Через уязвимость macOS CVE-2026-65400 взломали Mac mini с Claude и Codex

Автор текста рассказывает, что его компьютер взломали, и признаёт, что виноват сам. Речь о постоянно включённом Mac mini без монитора, на котором работают только Claude и Codex. Использована уязвимость CVE-2026-65400 в функции демонстрации экрана (screen sharing) в macOS. По данным Ars Technica, которые автор цитирует, Apple выпустила исправление на прошлой неделе для macOS Tahoe, Sequoia и Sonoma. Уязвимость оценена в 7,1 балла из 10 и связана с ошибкой в «управлении состоянием» (state management), механизме, который отслеживает предшествующие события, действия пользователя и переменные. Подробности стали известны на конференции Black Hat на прошлой неделе. Apple сообщила, что уязвимость «может» позволить атакующему без учётных данных получить доступ к Mac; за сообщение о ней компания поблагодарила фирму Bynario.

Нидерландский Национальный центр кибербезопасности (NCSC) предупредил об активной эксплуатации на нескольких системах, где порт 5900 был доступен из интернета: во всех этих случаях был получен root-доступ и установлен майнер Monero. Когда демонстрация экрана включена, межсетевой экран macOS открывает этот порт; роутеры и выделенные брандмауэры обычно его блокируют, если их не настроили иначе.

По словам автора, главным спасением стало то, что на взломанной машине больше ничего нет, а на ней постоянно работал агент. Это отдельный тред Claude Code, который записывает идеи автора и отслеживает статус его проектов; у него есть постоянно работающий монитор, служащий «входящими». Монитор останавливается каждые 30 минут, поэтому агент перезапускает его по расписанию, и именно это привело к срочному (URGENT) уведомлению от Claude. Располагая диагностикой, Claude по собственной инициативе прекратил выполнять любые команды и отметил, что учётная запись теперь может выполнять админские команды без пароля, отсюда он заключил, как были записаны файлы. Агент советовал больше не обращаться к Claude, но автор проигнорировал это: с помощью Claude он нашёл вредоносный код (вплоть до четырёхсекундного окна, когда злоумышленник получил доступ), создал инструмент для слежения за повторением и стёр Mac mini. Всё это случилось ещё до того, как автор нашёл статью Ars Technica. Он считает, что без постоянно работающего агента проблем было бы заметно больше.

Дальше текст превращается в претензии к Apple. Во-первых, на сайте для разработчиков вышла заметка «Updates to Full Disk Access in macOS». В ней Apple пишет, что Full Disk Access (полный доступ к диску) в основном обходит средства защиты данных ради работы приложений резервного копирования, что некоторые разработчики используют его так, что это может подвергнуть пользователей риску, и что компания добавит средства контроля, чтобы такой доступ можно было выдать только очень явным действием пользователя. Apple отдельно указывает, что по мере роста возможностей и автономности ИИ-агентов риски такого доступа будут существенно расти. Автор «крайне встревожен» тем, что именно предложит Apple.

Во-вторых, он критикует подсистему TCC (Transparency, Consent, and Control), запрашивающую разрешения. Её запросы показываются в защищённом пространстве, которого не видит ни одна программа, включая агентов, поэтому программы молча не срабатывают, и агент не знает почему. Автору приходится вспомнить про возможный запрос, зайти на Mac mini через демонстрацию экрана и нажать OK. Из-за этого он постоянно держит экранный доступ включённым, в том числе использует его с телефона. По его словам, нужно было закрыть порт и пользоваться VPN (основа его подхода, Tailscale) или SSH-туннелем, и это его ошибка.

В-третьих, ему не нравится, как Apple выпустила исправление. Он выставил на всех компьютерах автоматическую установку обновлений безопасности, но оказалось, что эта настройка не относится к большинству таких обновлений: исправления уязвимостей почти всегда приходят в промежуточных версиях (point release). Автор признаёт, что пунктуален, но считает: Apple, которая так заботится о доступе к рабочему столу, небрежна с названием важной настройки. Он хочет использовать Mac как собственный компьютер, а не как управляемое Apple устройство, всё больше похожее на iPhone. В видимой части текст заканчивается на разделе о статье Марка Гурмана (Bloomberg) о выходе Apple на рынок умного дома, который, по его словам, запланирован на 13 октября.

Ключевые факты

  • Уязвимость CVE-2026-65400 в демонстрации экрана macOS оценена в 7,1 балла из 10; исправление вышло для Tahoe, Sequoia и Sonoma, а Apple называет возможность доступа без учётных данных лишь вероятной («may»).
  • NCSC Нидерландов предупредил об активной эксплуатации на системах с открытым из интернета портом 5900: везде получен root-доступ и установлен майнер Monero.
  • Автор говорит, что на его Mac mini нет ничего, кроме Codex и Claude; Claude Code сам остановил выполнение команд, заметив админские права без пароля, а затем помог найти вредонос и стереть систему.
  • Apple в заметке для разработчиков обещает ужесточить Full Disk Access и называет рост автономности ИИ-агентов причиной возросших рисков.
  • Претензии автора: запросы TCC невидимы для агентов, а настройка автоустановки «обновлений безопасности» не охватывает большинство таких обновлений.

Почему это важно

Случай показывает сразу две стороны ИИ-агентов на компьютере. С одной стороны, агент заметил признаки взлома и помог разобраться. С другой, Apple прямо связывает ужесточение полного доступа к диску с ростом автономности агентов, а автор считает, что macOS мешает именно тем, кто использует Mac как машину для агентов. Это частный опыт, но он опирается на реальную уязвимость, о которой предупреждали нидерландские власти.

Кому это важно

Владельцам Mac с включённой демонстрацией экрана, особенно тем, кто держит компьютер без монитора и открывает его из сети. Тем, кто запускает на Mac агентов вроде Claude Code и Codex и сталкивается с тем, что запросы TCC на разрешения не видны программам. Разработчикам приложений с Full Disk Access, к которым Apple собирается добавить новые ограничения.

Как это применить

По советам, которые автор приводит из Ars Technica: установить обновление безопасности, выпущенное на прошлой неделе; отключить демонстрацию экрана в «Системные настройки > Основные > Общий доступ» (System Settings > General > Sharing), когда она не нужна, и выключать её после сеанса; не держать порт 5900 открытым, а подключаться через VPN или SSH-туннель. Сам автор собирается перейти на VPN и обратить внимание на то, что автоустановка «обновлений безопасности» не охватывает большинство исправлений уязвимостей, приходящих в промежуточных версиях.

Можно ли доверять

Это личный авторский текст с оценками и колкостями, а не нейтральный разбор. Технические данные об уязвимости (номер, оценка, порт, предупреждение NCSC) автор берёт из Ars Technica, а не проверяет сам. Описание взлома своего Mac mini основано на словах автора. Видимая часть материала обрывается на середине раздела про умный дом, поэтому его окончание в пересказ не вошло.

Риски и подводные камни

Автор сам признаёт, что взлом произошёл по его вине: открытый порт, отсутствие VPN или SSH-туннеля, не вовремя установленное обновление. В источнике не сказано, кто был атакующим, сколько всего систем взломано и ставился ли майнер на машину автора. Неизвестно также, какими будут новые ограничения Full Disk Access и когда они появятся. Предположение автора о скором шифровании хранилища iMessage, его собственная догадка. Вывод, что агент «спас» ситуацию, оценка автора по одному случаю.

«Это критически важно. По мере того как ИИ-агенты становятся всё более способными и автономными, риски, связанные с таким уровнем доступа, будут существенно расти.»

— Apple, заметка на сайте для разработчиков «Updates to Full Disk Access in macOS»