
根據荷蘭國家網路安全中心 (NCSC) 發布的最新警告,蘋果已修補一項關鍵的 macOS 螢幕共享漏洞,此前攻擊者利用面向網路的 Mac 電腦獲取根權限並安裝 Monero 挖礦軟體。
荷蘭 NCSC 於 8 月 12 日更新了其諮詢報告,確認 CVE-2026-65400 漏洞已在多個將埠 5900 暴露給網路的系統上遭到主動利用。在每個報告的案例中,攻擊者都獲得了根權限並安裝了 Monero 挖礦程式。該機構並未披露有多少 Mac 電腦受到侵害,也未指明攻擊者的身份。
蘋果於 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修補了 CVE-2026-65400 漏洞。該公司將其描述為一個由不當狀態管理引起的身份驗證漏洞,可能允許網路上的攻擊者在沒有有效憑證的情況下存取螢幕共享。
安全公司 Huntress 發現該漏洞影響 macOS 螢幕共享使用的安全遠端密碼 (SRP) 身份驗證程序。其分析顯示,攻擊者可以導致服務將未經身份驗證的連接視為已驗證,從而獲得特權存取。
Huntress 表示,由於漏洞利用發生在正常身份驗證之前,更改螢幕共享密碼、禁用傳統 VNC 身份驗證或移除授權用戶帳戶都無法解決此漏洞。建議的修復方法是安裝蘋果最新的安全更新,或在系統修補之前禁用螢幕共享。
Huntress 研究員 Ryan Dowd 表示,Censys 搜索發現「數萬台潛在脆弱主機」。這個估計涵蓋了似乎暴露於網路的 Mac 電腦,不應被解讀為數萬台已確認受損的電腦。
此風險尤其與託管的裸機 Mac 電腦相關,包括租賃用於遠端工作負載的 Mac mini。Huntress 表示,某些託管環境會在新佈建的機器上暴露螢幕共享服務,這增加了尚未收到蘋果 8 月 6 日補丁的系統的攻擊面。
該漏洞目前在 CISA 的漏洞分析中獲得了 9.8 的關鍵 CVSS 評分,根據其當前評估,無需權限或用戶互動。國家漏洞資料庫顯示,CISA 在最初給出較低嚴重性評估後,於 8 月 14 日提升了評分。
荷蘭的案例涉及加密劫持,而非錢包憑證被盜的報告。攻擊者在獲得根控制權後,利用受損 Mac 電腦的運算資源來挖礦 Monero。NCSC 尚未披露挖礦軟體、礦池位址、攻擊者錢包或由此產生的 XMR 收益。
Monero 因可使用通用運算硬體進行挖礦,而一再出現在加密劫持活動中。正如 crypto.news 先前報導,Darktrace 的一項調查發現,在攻擊者獲得 Windows 系統存取權後,惡意軟體會悄悄部署加密貨幣挖礦軟體。
Apple 設備也面臨其他與加密貨幣相關的惡意軟體活動。在相關報導中,北韓駭客透過虛假會議和惡意軟體更新,針對加密公司使用者的 macOS 用戶發動攻擊。
同時,截至發稿時,Monero (XMR) 交易價格約為 414 美元,過去 24 小時內漲幅不到 1%,過去 7 天內漲幅接近 5% (根據 crypto.news 市場數據)。
當務之急是修補運行易受攻擊版本的 Sonoma、Sequoia 和 Tahoe 的 Mac 電腦。透過螢幕共享直接暴露在網路上的系統面臨著最明確記錄的風險,儘管 Huntress 建議即使管理員認為該服務已禁用,也應更新 Mac 電腦。
荷蘭 NCSC 已確認發生利用行為,但尚未歸咎於特定活動或發布識別 Monero 挖礦基礎設施的指標。事件回應人員的進一步披露可能會闡明在蘋果 8 月 6 日修復之前,這些攻擊的廣泛程度。