苹果已修补了一个关键的 macOS 屏幕共享漏洞,此前攻击者利用面向互联网的 Mac 获取 root 权限并安装门罗币挖矿软件。
苹果在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修补了 CVE-2026-65400。攻击者利用该漏洞远程安装门罗币矿工。
荷兰网络安全官员确认,被入侵的 Mac 拥有 root 权限,并安装了未经授权的门罗币挖矿软件。
美国网络安全与基础设施安全局(CISA)目前将该身份验证漏洞的评分升级为 9.8(严重),高于此前评估的 7.1。
安全公司 Huntress 发现,可能有数万台 Mac 暴露在风险中,尤其是全球范围内面向互联网的裸金属苹果系统。
更改屏幕共享密码无法修复该漏洞;受影响的 Mac 需要立即安装苹果的安全更新。
荷兰国家网络安全中心(NCSC)于 8 月 12 日更新了公告,确认 CVE-2026-65400 已在多个暴露端口 5900 的系统上被积极利用。在所有报告的案例中,攻击者均获得了 root 权限并安装了门罗币矿工。该机构未透露有多少台 Mac 被入侵,也未指明攻击者身份。
苹果于 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修补了 CVE-2026-65400。苹果将其描述为因状态管理不当导致的身份验证漏洞,网络上的攻击者可能无需有效凭证即可访问屏幕共享功能。
安全公司 Huntress 发现,该漏洞影响 macOS 屏幕共享使用的安全远程密码(SRP)身份验证过程。其分析显示,攻击者可以使服务将未经验证的连接视为已验证,从而获得特权访问权限。
由于漏洞利用发生在正常身份验证之前,Huntress 表示,更改屏幕共享密码、禁用传统 VNC 身份验证或移除授权用户账户均无法解决该漏洞。建议的修复方法是安装苹果最新的安全更新,或者在系统打补丁之前禁用屏幕共享功能。
Huntress 研究员 Ryan Dowd 表示,Censys 搜索发现了“数万个潜在易受攻击的主机”。该估算涵盖了看起来暴露于互联网的 Mac,不应被解读为已确认被入侵的 Mac 数量。
该风险尤其与托管的裸金属 Mac 相关,包括用于远程工作负载的 Mac mini。Huntress 表示,某些托管环境在新配置的机器上暴露了屏幕共享服务,导致系统在未安装苹果 8 月 6 日补丁时攻击面增大。
该漏洞现在在 CISA 的漏洞分析中获得了 9.8 的严重 CVSS 评分,当前评估下无需任何权限或用户交互。国家漏洞数据库显示,CISA 在最初分配较低严重性评估后,于 8 月 14 日升级了该评分。
荷兰的案例涉及加密货币劫持,而非报告的钱包凭证窃取。攻击者在获得 root 控制权后,利用被入侵 Mac 的计算资源挖掘门罗币。荷兰 NCSC 尚未披露挖矿软件、矿池地址、攻击者钱包或由此产生的门罗币收益。
门罗币在加密货币劫持活动中反复出现,因为它可以使用通用计算硬件进行挖矿。此前有调查发现,攻击者在获得 Windows 系统访问权限后,恶意软件会悄悄部署加密货币挖矿软件。
苹果设备也曾面临其他与加密货币相关的恶意软件攻击。此外,朝鲜黑客曾利用虚假会议和恶意软件更新,针对 macOS 用户部署旨在攻击加密货币公司的恶意软件。
截至发稿时,门罗币(XMR)交易价格约为 414 美元,过去 24 小时涨幅不足 1%,过去 7 天涨幅接近 5%。
当前的首要任务是修补运行易受攻击版本的 Sonoma、Sequoia 和 Tahoe 的 Mac。通过屏幕共享直接暴露于互联网的系统面临最明确的风险,尽管 Huntress 建议即使管理员认为该服务已禁用,也应更新 Mac。
荷兰 NCSC 已确认漏洞利用,但未归因于特定攻击活动,也未发布识别门罗币挖矿基础设施的指标。事件响应团队的进一步披露可能有助于澄清在苹果 8 月 6 日修复之前,攻击的广泛程度。