攻击者正在积极利用苹果 macOS 屏幕共享服务中的一个高严重性认证漏洞,获取对暴露于互联网的 Mac 设备的 root 权限,并安装门罗币(Monero)加密货币挖矿程序。
荷兰国家网络安全中心(NCSC)已确认,在多台暴露于互联网的 5900 端口系统上检测到活跃利用行为。运行受影响 macOS 版本的用户应立即安装苹果 8 月发布的安全更新,并避免将屏幕共享服务直接暴露在公共互联网上。
该漏洞编号为 CVE-2026-65400,影响 macOS 屏幕共享所使用的认证过程。由于状态管理不足,网络攻击者无需有效凭证即可完成认证,从而获得本应被拒绝的未授权用户访问权限。
荷兰 NCSC 于 8 月 12 日更新了安全公告,原因是收到了多系统遭利用的报告。所有被识别的受影响 Mac 设备均存在 5900 端口可从互联网访问的情况,攻击者获得 root 权限后部署了门罗币矿工。
该机构还确认,公开的概念验证代码已经可用。CVE-2026-65400 的 CVSS 3 评分为 7.1,属于高严重性等级,而非严重级别。
苹果屏幕共享配置默认使用 TCP 5900 端口进行标准连接,这使得在启用该漏洞服务的情况下,暴露于公网的系统成为直接攻击目标。
苹果于 8 月 6 日通过 macOS Tahoe 26.6.1 修复了屏幕共享认证漏洞。同时,macOS Sequoia 15.7.9 和 macOS Sonoma 14.8.9 也发布了相同的修复补丁。
该修复加强了认证过程中的状态管理,使得屏幕共享仅接受有效凭证。不需要远程屏幕访问的 Mac 设备应禁用屏幕共享功能,而使用该服务的管理员应阻止 5900 端口被公共互联网直接访问。
此前曾暴露的系统还应检查是否存在未授权访问和异常进程,特别是以高权限运行的加密货币挖矿软件。
此次利用事件为一系列涉及加密货币基础设施的攻击活动增添了新的 macOS 威胁。7 月发现的一起独立攻击活动曾利用 macOS 恶意软件窃取 Telegram 会话、钱包数据库和系统凭证,随后用恶意版本替换了合法的 Ledger 和 Trezor 应用程序。
苹果设备也通过官方应用商店分发的软件成为攻击目标。SparkKitty 恶意软件活动曾访问用户照片库,以搜索钱包恢复短语和其他敏感信息。
苹果于 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中发布了针对 CVE-2026-65400 的修复,而荷兰 NCSC 继续将针对未打补丁、暴露于互联网的系统的活跃利用列为已知威胁。