모든 최신 Mac에 기본 탑재된 원격 데스크톱 기능이 해커들에게 열린 문이 되었으며, 네덜란드 사이버 보안 당국은 이미 침해가 발생하고 있다고 말하고 있습니다. 보안 연구원들과 정부 기관들은 이제 공격자가 비밀번호 없이 컴퓨터를 장악한 뒤, 조용히 암호화폐 채굴 소프트웨어를 설치할 수 있게 해주는, 현재 적극적으로 악용되고 있는 macOS 화면 공유 취약점에 대해 사용자들에게 경고하고 있습니다.
Summary
핵심 요약
- CVE-2026-65400으로 추적되는 이 결함은 10점 만점에 7.1점의 심각도 등급을 가지며, 공격자가 유효한 자격 증명 없이 원격으로 코드를 실행할 수 있게 합니다.
- 네덜란드 국가 사이버 보안 센트럼(NCSC)은 포트 5900이 인터넷에서 접근 가능한 시스템에서 실제 악용이 발생하고 있음을 확인했습니다.
- 이 버그를 악용한 공격자들은 루트 권한을 획득한 뒤, 영향을 받은 Mac에 모네로(Monero) 암호화폐 채굴기를 설치했습니다.
- Apple은 지난주 macOS Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9에서 이 문제를 패치했습니다.
- 사용자는 화면 공유를 사용하지 않을 때 비활성화하고 최신 보안 업데이트를 설치함으로써 위험을 줄일 수 있습니다.
고심각도 macOS 취약점, 원격 코드 실행 허용
CVE-2026-65400은 원격 공격자가 사용자 이름이나 비밀번호 없이 Mac에서 악성 코드를 실행할 수 있게 해주는 버그입니다. 한 컴퓨터가 네트워크를 통해 다른 컴퓨터의 화면을 보고 제어할 수 있게 해주는 VNC 프로토콜을 사용하는 Apple의 기본 화면 공유 기능이 문제의 중심에 있습니다.
취약점의 성격과 원인
근본 원인은 macOS가 화면 공유 시스템 내부에서 “상태 관리(state management)”를 처리하는 방식으로 거슬러 올라갑니다. 이는 과거 이벤트, 사용자 상호작용, 시스템 변수를 추적하는 내부 정리 작업입니다. 이 로직의 결함으로 인해 침입자는 올바른 자격 증명 검사를 완전히 우회할 수 있습니다. 실제로는, 취약한 Mac의 화면 공유 포트에 접속하는 사람이 접근 권한을 얻기 전에 자신이 누구인지 증명할 필요가 없다는 뜻입니다.
심각도 등급과 기술적 세부 사항
Apple과 보안 연구원들은 이 결함을 10점 만점에 7.1점으로 평가하며, 이는 최고 등급인 ‘치명적’ 단계에는 이르지 않지만 고심각도 영역에 해당합니다. 이 버그의 세부 사항은 지난주 Black Hat 보안 컨퍼런스에서 처음 공개되었고, Apple의 자체 권고문은 이 문제를 조심스럽게 설명하며, 이 취약점이 “자격 증명 없이” 공격자가 Mac에 접근할 수 있게 “할 수 있다(may)”고 밝혔습니다. 이런 식의 완곡한 표현은, 실제로 이미 야생 환경에서 악용이 확인된 경우에도, 기업들이 보안 결함을 공개할 때 기술 업계 전반에서 꽤 흔한 관행입니다.
네덜란드 국가 사이버 보안 센트럼, 적극적 악용 확인
NCSC는 이 macOS 화면 공유 취약점이 단순한 이론적 위험이 아니라 실제 공격에 악용되고 있다는 보고를 이미 받았다고 밝혔습니다. 권고문 업데이트에서, 이 기관은 포트 5900이 인터넷에서 접근 가능한 여러 시스템에서 이 결함이 적극적으로 악용되고 있다는 통보를 받았다고 명시했습니다.
악용 조건
포트 5900은 VNC 기반 화면 공유가 통신에 사용하는 네트워크 채널입니다. Mac 사용자가 화면 공유를 켜면, macOS 내장 방화벽이 자동으로 해당 포트를 엽니다. 대부분의 가정용 라우터와 전용 방화벽은 기본적으로 포트 5900을 차단하지만, 네트워크가 의도적으로든 아니든 이를 허용하도록 설정되어 있다면, 그 기기는 인터넷 어디에서든 접근 가능한 상태가 됩니다. NCSC가 말하는 바로 그 노출 조건을 공격자들이 악용해 온 것입니다.
영향을 받은 Mac에서 관찰된 결과
NCSC 권고문에 따르면, 확인된 모든 사례는 동일한 패턴을 따랐습니다. 공격자들은 시스템의 루트 권한을 획득한 뒤, 해당 기기에 모네로 암호화폐 채굴기를 설치했습니다. 모네로 채굴 악성코드는 컴퓨터의 처리 능력을 조용히 가로채 공격자를 위한 암호화폐를 생성하며, 눈에 띄는 증상은 느려진 시스템 속도와 전기 사용량 급증 정도에 그치는 경우가 많습니다. 현재까지 공격자들이 이 익스플로잇을 암호화폐 채굴기보다 더 파괴적인 무언가를 배포하는 데 사용했다는 징후는 없습니다. 그러나 이와 같은 루트 수준 접근 권한은 이론적으로 자격 증명을 탈취하거나 더 해로운 악성코드를 설치하는 데 재활용될 수도 있습니다.
Apple, 패치 및 보안 권고 발표
Apple은 이미 이 문제에 대한 수정 패치를 배포했으며, 이는 이 공격 경로를 차단하는 데 가장 효과적인 방법입니다. Apple은 지난주 업데이트를 통해 화면 공유 뒤에서 동작하는 상태 관리 메커니즘을 개선하여, 올바른 자격 증명 검증을 강제하고, 이 익스플로잇을 가능하게 했던 비정상 인증 시도를 차단했습니다.
패치 배포 세부 사항
이 수정은 macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9에 포함되었습니다. 이 세 가지 macOS 버전에서 더 오래된 빌드를 사용 중인 사람은 업데이트를 적용하기 전까지 여전히 취약점에 노출된 상태입니다.
사용자 보안 모범 사례
패치를 설치하는 것 외에도, 보안 전문가들은 화면 공유가 실제로 필요할 때만 켜 두고, 세션이 끝나면 다시 끄는 것을 권장합니다. 이 토글은 시스템 설정의 일반 → 공유 메뉴 아래에 있으며, 여기서 사용자는 화면 공유 옵션을 켜거나 끌 수 있습니다. 원격 접속이 꼭 필요한 경우, 포트 5900을 인터넷에 직접 노출하는 대신 VPN이나 SSH 터널을 통해 접속하는 것이 더 안전한 방법으로 여겨집니다. 다만 이 방식은 대부분의 일반 사용자가 설정하기에는 다소 복잡한 기술적 절차를 요구합니다. 이 격차는, 이번과 같은 macOS 화면 공유 취약점이 여전히 많은 시스템을 허를 찌르게 만드는 이유 중 하나이기도 합니다. 가장 안전한 우회책이 평균적인 Mac 사용자가 보유한 네트워크 지식 수준을 넘어서는 경우가 많기 때문입니다.
왜 여전히 Mac 사용자에게 중요한 문제인가
이번 사례는 편의 기능이 숨은 노출 위험을 동반한다는 점을 상기시켜 줍니다. 화면 공유는 원격 문제 해결과 파일 접근을 더 쉽게 만들기 위한 기능이지만, 특히 포트 5900이 라우터 방화벽을 빠져나가는 네트워크에서 기본으로 켜져 있다면, 유용한 도구가 곧바로 열린 초대장이 되어 버립니다. NCSC는 얼마나 많은 시스템이 공격을 받았는지, 공격이 언제 시작되었는지, 암호화폐 채굴을 넘어선 악용이 있는지에 대해서는 공개하지 않았습니다. 이는 일부 침해된 Mac이 단지 백그라운드에서 돌아가는 숨은 채굴기 이상의 문제를 겪고 있을 가능성을 열어 둡니다.
FAQ
macOS 취약점 CVE-2026-65400의 성격은 무엇인가요?
자격 증명 없이 원격 공격자가 악성 코드를 실행할 수 있게 만드는 macOS 화면 공유 상태 관리상의 결함입니다.
공격자들은 이 취약점을 어떻게 악용하나요?
공격자들은 포트 5900이 인터넷에 노출되어 있고 화면 공유가 활성화된 상태를 악용해 루트 권한을 획득한 뒤, 모네로 채굴기를 설치합니다.
어떤 macOS 버전이 이 취약점에 대한 패치를 포함하고 있나요?
Apple은 지난주 macOS Tahoe, Sequoia, Sonoma에 이 취약점을 수정하는 패치를 배포했습니다.
사용자가 자신을 보호하기 위해 취할 수 있는 보안 조치는 무엇인가요?
사용자는 사용하지 않을 때 화면 공유를 비활성화하고, 포트 5900을 닫으며, 최신 보안 업데이트를 설치해야 합니다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”macOS 취약점 CVE-2026-65400의 성격은 무엇인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”자격 증명 없이 원격 공격자가 악성 코드를 실행할 수 있게 만드는 macOS 화면 공유 상태 관리상의 결함입니다.”}},{“@type”:”Question”,”name”:”공격자들은 이 취약점을 어떻게 악용하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격자들은 포트 5900이 인터넷에 노출되어 있고 화면 공유가 활성화된 상태를 악용해 루트 권한을 획득한 뒤, 모네로 채굴기를 설치합니다.”}},{“@type”:”Question”,”name”:”어떤 macOS 버전이 이 취약점에 대한 패치를 포함하고 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Apple은 지난주 macOS Tahoe, Sequoia, Sonoma에 이 취약점을 수정하는 패치를 배포했습니다.”}},{“@type”:”Question”,”name”:”사용자가 자신을 보호하기 위해 취할 수 있는 보안 조치는 무엇인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”사용자는 사용하지 않을 때 화면 공유를 비활성화하고, 포트 5900을 닫으며, 최신 보안 업데이트를 설치해야 합니다.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

