Macu hrozí zneužívaná chyba sdílení a falešný instalátor krade hesla

Mac s varovnou obrazovkou zabezpečení a ikonou zámku
Zapnuté sdílení obrazovky i falešné instalátory z podvodných stránek patří mezi aktuální rizika pro uživatele Macu. Ilustrace: Applemagazin.eu (upraveno pomocí AI)

Nizozemský úřad pro kybernetickou bezpečnost hlásí aktivní zneužívání chyby sdílení obrazovky na Macu, kterou Apple opravil začátkem srpna. Souběžně bezpečnostní firma Jamf popsala nový malware AmnesiaStealer, který se přes falešnou stránku GitHubu dostává k heslům, Klíčence i prohlížečům. Obě hrozby spojuje jedno: stačí málo pozornosti a útočníci mají otevřené dveře.

Chyba sdílení obrazovky se aktivně zneužívá

Začátkem srpna jsme psali o tom, že Apple nouzově opravil vážnou chybu ve sdílení obrazovky na Macu, označenou CVE-2026-65400. Nizozemský Národní kybernetický bezpečnostní úřad (NCSC) nyní potvrdil, že se přesně tato chyba v praxi aktivně zneužívá. Podle jeho oznámení, které cituje server Ars Technica, úřad zaznamenal aktivní zneužití na více systémech, na kterých byl port 5900 přístupný přímo z internetu. Ve všech těchto případech útočníci na napadeném Macu získali root přístup a nasadili těžař kryptoměny Monero.

Technické detaily zranitelnosti se navíc minulý týden staly veřejnými na konferenci Black Hat, včetně videa demonstrujícího celý exploit. Chyba má podle Ars Technica hodnocení závažnosti 7,1 z 10 a spočívá v chybném řízení stavů ve funkci sdílení obrazovky, která umožňuje vzdálené straně sledovat obrazovku a ovládat klávesnici i myš zapnutého Macu. Apple ve svém popisu opravy uvádí, že chyba útočníkovi bez platných přihlašovacích údajů „může“ umožnit přístup k Macu, tedy poměrně opatrnou formulaci na chybu, která se podle NCSC už reálně zneužívá k získání práv root.

Proč je klíčový port 5900

Port 5900 je standardní port pro protokol VNC, který sdílení obrazovky používá. Jakmile na Macu sdílení obrazovky zapnete, systémový firewall macOS tento port automaticky otevře. Domácí routery a firemní firewally ho běžně blokují, pokud je administrátor výslovně nepřesměruje nebo nepovolí, což je přesně situace, kdy vzniká reálné riziko: Mac se sdílením obrazovky vystavený přímo internetu bez dalšího filtrování.

Bezpečnostní doporučení je proto jednoduché: port 5900 nikdy nevystavovat přímo internetu, ke vzdálenému přístupu radši použít VPN nebo SSH tunelování a sdílení obrazovky mít zapnuté jen po dobu, kdy je skutečně potřeba. Sdílení obrazovky zapnete a vypnete v Nastavení systému → Obecné → Sdílení, přepínačem u položky Sdílení obrazovky. Zatím nic nenasvědčuje tomu, že by útočníci přes tuto chybu instalovali něco jiného než těžaře kryptoměny, ale riziko, že se stejná cesta časem využije k instalaci malwaru kradoucího přihlašovací údaje, tím nemizí. Podobně přetrvávající riziko představuje i jiná neopravená chyba, kvůli které jde na Macu tiše vyměnit appku za malware, aniž by to Apple opravil.

AmnesiaStealer: falešný GitHub krade Klíčenku i hesla z prohlížeče

Druhá hrozba nesouvisí s žádnou neopravenou chybou macOS a spoléhá čistě na to, že ji spustí sám uživatel. Bezpečnostní firma Jamf Threat Labs ve zprávě z 13. srpna popsala malware nazvaný AmnesiaStealer, který se šíří přes podvodnou stránku napodobující GitHub, včetně tmavého motivu, loga Octocat i falešného odznaku „Verified Publisher“. Stránka ale neběží na doméně github.com.

Místo běžného stahování aplikace stránka zobrazí návod: zkopírovat příkaz, otevřít Terminál přes Spotlight a příkaz vložit. Jde o techniku známou jako ClickFix, při které oběť sama ručně spustí cizí kód. Zkopírovaný příkaz stáhne heslem chráněný ZIP soubor, malware skryje pod jménem podobným aplikacím Apple, odstraní karanténní metadata macOS a opatří ho takzvaným ad hoc podpisem, který ale neznamená žádné ověření vývojáře ani notarizaci Applem. Stejná technika ClickFix už dřív posloužila i dvěma dalším malwarovým kampaním cílícím na macOS, které fungují na stejném principu falešné stránky.

Samotný malware pak zobrazí falešné systémové okno s titulkem „Installer“ a ikonou podobnou Nastavení systému, které žádá heslo k účtu Macu. Nesprávné heslo okno jen znovu zobrazí, platné heslo naopak dovolí spouštět příkazy s právy administrátora. Zadané heslo AmnesiaStealer použije k odemčení přihlašovací Klíčenky a navíc ho zapíše v čitelné podobě přímo do domovské složky oběti. Podobné maskování za důvěryhodný nástroj Applu využil dřív i malware CrashStealer vydávající se za appku Apple.

Co všechno malware dokáže sebrat

Kromě Klíčenky si podle analýzy Jamf malware bere hardwarové identifikátory Macu, verzi macOS, seznam nainstalovaných aplikací a odhad polohy z veřejné IP adresy. Prohledává složky Plocha, Dokumenty a Stažené soubory a hledá dokumenty, soubory kryptoměnových peněženek, klíče i obrázky. Kopíruje také databázi aplikace Poznámky včetně příloh a relace Telegramu.

Nejdál jde malware v prohlížečích. Podporuje Chrome a další prohlížeče postavené na Chromiu, celkem šestnáct různých variant, a z každého z nich umí sebrat cookies, uložená hesla, historii, záložky, nastavení i rozšíření, a to až ze čtyř profilů na jeden prohlížeč. Pokud útočník na dálku vyšle příkaz, aktivuje se ještě druhá fáze: malware zkopíruje profil Chromia prohlížeče a spustí jeho skrytou kopii na pozadí, ovládanou přes rozhraní pro vývojáře Chrome DevTools Protocol. Útočník pak vidí živý náhled prohlížeče, ovládá myš i klávesnici a umí exportovat rozšifrované cookies nebo je zpátky vložit do prohlížeče a převzít přihlášenou relaci bez nutnosti hesla nebo dvoufaktorového ověření. Krádeže hesel a peněženek z prohlížeče přitom nejsou u macOS malwaru výjimkou, stejným způsobem fungoval dřív i PamStealer maskovaný za appku Maccy.

Ne všechno se malwaru na aktuálním systému povedlo. Podle Jamf některé staré techniky na macOS 26 selhaly: pokus přepsat databázi systémových oprávnění TCC zablokovala ochrana jádra systému a ani technický obchvat recyklovaný z chyby staré šest let se k cookies Safari nedostal.

Jak se poznají podvodné instalátory

Nejdůležitější poznávací znamení je jediné: žádná legitimní stahovací, ověřovací ani captcha stránka nikdy nežádá otevření Terminálu a spuštění zkopírovaného příkazu. Pokud se to stane, jde o útok bez ohledu na to, jak profesionálně stránka vypadá. Software je bezpečnější stahovat z Mac App Store nebo přímo z oficiálního webu vývojáře, a před stažením si vždy ověřit adresu stránky v prohlížeči. Pokud si neznámá aplikace hned po spuštění říká o heslo správce, nejjednodušší reakce je výzvu zrušit a aplikaci rovnou zavřít.

Aktualizovaný macOS pomáhá, protože Apple už řadu technických obchvatů použitých v AmnesiaStealer zablokoval, jak dokládá i selhání části útoku na macOS 26. Aktualizace ale nedokáže udělat bezpečným spuštění nedůvěryhodného příkazu v Terminálu, tomu je potřeba se vyhnout úplně.

Pokud jste podobný příkaz omylem spustili, odpojte Mac od sítě a přestaňte na něm pracovat s citlivými účty. U pracovního počítače kontaktujte firemní IT nebo bezpečnostní tým místo svépomocného mazání souborů. Z jiného, čistého zařízení změňte hesla k ohroženým účtům, hlavně e-mailu, bankovnictví a kryptoměnovým službám, a v nastavení zabezpečení jednotlivých služeb odhlaste ostatní zařízení a relace. Heslo k účtu na Macu měňte až po vyčištění nebo přeinstalaci systému, stejně jako všude, kde jste stejné heslo použili znovu. Pokud jste na Macu měli uložené klíče nebo obnovovací fráze ke kryptoměnovým peněženkám, počítejte s tím, že je bude potřeba nahradit novými. Nejspolehlivější cestou zůstává kompletní vymazání Macu a čistá instalace macOS, hlavně tam, kde není k dispozici podrobná bezpečnostní kontrola.

Co to znamená pro české uživatele

Obě hrozby nejsou vázané na žádný konkrétní region. Sdílení obrazovky na portu 5900 ohrožuje kohokoliv, kdo funkci nechá zapnutou a vystavenou internetu, bez ohledu na to, že varování vydal nizozemský úřad. Stejně tak podvodná stránka napodobující GitHub cílí na uživatele plošně, technika ClickFix funguje nezávisle na jazyce systému nebo zemi. Konkrétní čísla o napadených systémech v Česku zatím žádný zdroj neuvádí, ale doporučení platí stejně: mít Mac aktualizovaný, sdílení obrazovky nenechávat zbytečně zapnuté a nikdy nespouštět v Terminálu příkaz, který vám nabídla webová stránka.

Závěr

Obě zprávy tento týden ukazují dvě odlišné cesty, jak se dostat k datům na Macu: jedna využívá skutečnou, byť už opravenou softwarovou chybu, druhá spoléhá čistě na to, že uživatel sám spustí cizí příkaz. Obrana je v obou případech dostupná a jednoduchá, aktualizovat systém, mít sdílení obrazovky vypnuté, když ho nepoužíváte, a nikdy nekopírovat příkazy z webu do Terminálu. Kdo tato tři pravidla dodrží, riziko obou popsaných útoků výrazně omezí. Podobné riziko bez jakékoli interakce oběti nedávno ukázala i chyba v appce Zoom, která umožnila ovládnutí iPhonu i Macu.

Nejčastější otázky o zneužívání chyby sdílení obrazovky a falešných instalátorech

Stačí aktualizace na nejnovější macOS, abych byl v bezpečí?

Aktualizace je nutná, protože opravuje samotnou chybu CVE-2026-65400, ale nestačí sama o sobě. Pokud necháváte sdílení obrazovky zbytečně zapnuté a vystavené internetu, riziko zůstává, aktualizace tedy musí jít ruku v ruce s vypnutím funkce, když ji nepoužíváte.

Jak poznám, že mám port 5900 vystavený internetu?

Většina domácích routerů port bez zásahu uživatele nepřesměrovává, riziko hrozí hlavně tam, kde byl port ručně otevřený kvůli vzdálenému přístupu. Nejjistější je sdílení obrazovky vypnout, když ho nepotřebujete, a případný vzdálený přístup řešit přes VPN.

Může mě AmnesiaStealer napadnout, i když jen navštívím podvodnou stránku?

Ne. Malware se spustí, jen když sami zkopírujete a spustíte příkaz v Terminálu a následně zadáte heslo k účtu. Samotná návštěva stránky bez těchto kroků k nákaze nevede.

Jak poznám, že stránka po mně chce spustit škodlivý příkaz?

Žádná legitimní stránka pro stažení aplikace, ověření identity nebo captchu nežádá otevření Terminálu a vložení příkazu. Jakmile se to stane, jde o podvod bez ohledu na to, jak důvěryhodně stránka vypadá.

Co mám dělat, pokud jsem příkaz z podezřelé stránky už spustil?

Odpojte Mac od sítě, z jiného zařízení změňte hesla k důležitým účtům a u pracovního počítače kontaktujte IT oddělení. Nejspolehlivější řešení je kompletní vymazání Macu a čistá instalace macOS.

ZANECHAT KOMENTÁŘ

Prosím zadejte svůj komentář
Prosím zadejte své jméno zde