Condivisione dello schermo su Mac: la Sua password non è d’aiuto in questo caso

Apple rilascia raramente un aggiornamento che risolva esattamente una sola vulnerabilità. Il 6 agosto lo ha fatto. macOS Tahoe 26.6.1, Sequoia 15.7.9 e Sonoma 14.8.9 sono stati rilasciati con un’unica voce nel documento sulla sicurezza, classificata sotto la voce «Condivisione schermo».
La formulazione stessa di Apple è concisa: un malintenzionato presente sulla rete potrebbe essere in grado di autenticarsi alla funzione «Condivisione schermo» senza credenziali valide. Nessuna password, nessun privilegio. Dodici giorni dopo, la CISA ha aggiunto la vulnerabilità al proprio catalogo delle vulnerabilità attivamente sfruttate e ha concesso alle agenzie federali statunitensi tre giorni di tempo per applicare la patch.
Perché la password non è d’aiuto
La Condivisione dello schermo è la funzione che consente di visualizzare e controllare un Mac a distanza. Attivandola, normalmente si sceglie chi può connettersi e si imposta una password. È proprio qui che risiede il falso senso di sicurezza. La vulnerabilità si manifesta prima dell’autenticazione.
Cambiare la password, rimuovere utenti dall’elenco, disabilitare l’accesso VNC legacy: nulla di tutto ciò fa alcuna differenza, e le società di sicurezza Huntress e MacStadium lo affermano con le stesse parole. Esistono esattamente due soluzioni: l’aggiornamento o la disattivazione della funzionalità.
| Situazione | È interessato? | Cosa fare |
|---|---|---|
| macOS Tahoe prima della versione 26.6.1 | Sì, se la condivisione è attiva | Aggiornare alla versione 26.6.1 |
| macOS Sequoia prima della versione 15.7.9 | Sì, se la condivisione è attiva | Aggiornare alla versione 15.7.9 |
| macOS Sonoma prima della versione 14.8.9 | Sì, se la condivisione è attiva | Eseguire l’aggiornamento alla versione 14.8.9 |
| macOS Ventura e versioni precedenti | Sì, non è prevista alcuna patch | Disattivi la Condivisione schermo |
| Condivisione schermo disattivata | No | Nulla |
| Impostazione di una nuova password | Sì, ma ciò non è sufficiente | Effettui l’aggiornamento o disattivi la funzione |
| Ripristino da un’immagine precedente | Sì, vulnerabile fin da subito | Effettui l’aggiornamento prima di connettersi a Internet |
I nostri Top 10
» Top 10 Portatili Multimedia
» Top 10 Portatili Gaming
» Top 10 Portatili Gaming Leggeri
» Top 10 Portatili da Ufficio e Business economici
» Top 10 Portatili Premium da Ufficio/Business
» Top 10 Portatili sotto i 300 Euro
» Top 10 Portatili sotto i 500 Euro
» Top 10 dei Portatili Workstation
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Convertibili
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Smartphones
Da 7,1 a 9,8
Il giorno dell’aggiornamento la vulnerabilità era classificata come di gravità media. Il punteggio iniziale era pari a 7,1 su 10 e presupponeva che un aggressore disponesse già di privilegi sul sistema. Il 14 agosto la CISA ha corretto tale valutazione. Il requisito relativo ai privilegi è stato eliminato, i livelli di integrità e disponibilità sono saliti a «elevati» e il punteggio è salito a 9,8. Quattro giorni dopo è stata inserita la voce nel catalogo delle vulnerabilità attivamente sfruttate, con una nota che indicava che l’attacco può essere automatizzato.
Vale la pena notare ciò che Apple non riporta. In tutti e tre i documenti sulla sicurezza manca la consueta menzione relativa a una segnalazione di sfruttamento attivo. Tali segnalazioni provenivano da altre fonti, prima dall’NCSC olandese, poi da Microsoft.
Un router domestico non garantisce automaticamente la vostra sicurezza
La maggior parte delle segnalazioni indica che i dispositivi a rischio sono quelli con la porta 5900 aperta verso Internet. Ciò vale per gli attacchi osservati finora, ma non per la vulnerabilità in sé. Apple parla di un aggressore presente sulla rete, e MacStadium interpreta questa affermazione nel senso che si tratti di chiunque possa raggiungere il servizio.
Ciò include quindi qualcuno sulla stessa rete Wi-Fi, un dispositivo infetto sulla vostra rete domestica o un ospite su una rete aziendale. Per voi ciò significa quanto segue: il router di casa vi protegge dagli scanner su Internet fintanto che non avete configurato il port forwarding. Non vi protegge dal portatile che qualcuno porta con sé.
40.000 Mac esposti, la maggior parte dei quali privati
Il ricercatore di sicurezza Pedro Vilaça ha effettuato una scansione alla ricerca di dispositivi esposti all’inizio di agosto. Circa 40.000 servizi di Condivisione Schermo raggiungibili, quasi la metà dei quali negli Stati Uniti. La parte più interessante è la sua nota a piè di pagina: la maggior parte di essi riguarda connessioni residenziali.
Non si tratta principalmente di server. Sono Mac appartenenti a persone che, a un certo punto, hanno configurato l’accesso remoto e non ci hanno più pensato. Non esiste una misurazione ufficiale con una data di riferimento; Huntress parla di decine di migliaia senza fornire una cifra precisa. La scansione di Vilaça rappresenta un singolo dato, non una serie.
L’applicazione di una patch non ripulisce un computer che è già stato compromesso
Il 18 agosto Microsoft ha descritto ciò che fanno gli aggressori una volta entrati nel sistema. E ciò resiste a qualsiasi aggiornamento, poiché non ha nulla a che vedere con la vulnerabilità.

La sequenza di eventi successiva all’intrusione
Secondo Microsoft, gli autori dell’attacco immettono script e una chiave SSH nel Mac tramite la funzione “Condivisione schermo” e si assicurano così un accesso permanente. Successivamente cancellano la cronologia e i log, modificano le impostazioni del filtro dei pacchetti e installano il miner di Monero XMRig nella versione 6.26.0.
Il codice è firmato ad hoc, viene inserito in un percorso nascosto e camuffato da com.apple.airportd, in modo da apparire come un processo di sistema Apple. Viene avviato tramite un LaunchDaemon con KeepAlive, in modo da sopravvivere a ogni riavvio.
Nessuno fornisce cifre precise. Microsoft parla di un numero limitato di dispositivi colpiti, mentre l’NCSC olandese riferisce di diversi sistemi in cui la porta 5900 era raggiungibile da Internet e in ogni caso è stato ottenuto l’accesso come root. Resta da chiarire se l’attacco sia andato oltre il mining di criptovalute.
Cosa fare ora
Innanzitutto, verifichi se la funzione “Condivisione schermo” sia effettivamente attivata. Il percorso di accesso passa dal menu Apple, Impostazioni di sistema, Generale nella barra laterale, quindi Condivisione. Si trova piuttosto in basso, dovrà scorrere la pagina. Se l’interruttore è disattivato, non potrà procedere.
In secondo luogo, verifichi l’opzione «Gestione remota» nella stessa pagina. Si tratta del secondo percorso remoto verso lo stesso Mac e dovrebbe essere disattivato, a meno che non lo utilizzi deliberatamente. In ogni caso, le due opzioni non possono essere attive contemporaneamente.
In terzo luogo, esegua l’aggiornamento. Le uniche versioni che risolvono la vulnerabilità sono la 26.6.1, la 15.7.9 e la 14.8.9. Non è disponibile alcuna patch per macOS Ventura e versioni precedenti; pertanto, in tali casi l’unica opzione è disattivare la funzione.
Inoltre, se si ripristina un Mac da un’immagine di ripristino precedente, si ottiene una versione vulnerabile e sarà necessario effettuare l’aggiornamento prima che il dispositivo si connetta alla rete per la prima volta.
In quarto luogo, se il Suo Mac è rimasto connesso alla rete con la porta aperta, l’aggiornamento da solo non è sufficiente. È necessario verificare le chiavi SSH e i LaunchDaemon, nonché effettuare la rotazione delle credenziali. Se desidera la massima sicurezza, esegua una formattazione completa e reinstalli il sistema.
Se ha davvero bisogno dell’accesso remoto
Allora non deve essere lasciato alla luce del sole. Il consiglio dei ricercatori della Calif, che hanno analizzato la patch, è conciso: è preferibile disattivare la condivisione dello schermo e, qualora fosse necessario mantenerla attiva, proteggerla tramite una VPN o una regola del firewall. Per quanto riguarda i parametri che gli utenti attivano una volta sola per poi dimenticarsene, si veda ciò che la funzione di formazione di ChatGPT non tratta.
Fonte/i
Aggiornamenti di sicurezza Apple: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Inoltre, l’NVD sul CVE-2026-65400 con i dati della CISA, l’avviso dell’NCSC olandese, l’analisi di Huntress, la valutazione di MacStadium e la descrizione dell’attacco fornita da Microsoft Security Intelligence.






