苹果修复被利用挖掘门罗币的macOS漏洞

XMR
CVE-2026-65400屏幕共享安全补丁漏洞利用门罗币挖矿苹果macOS
11 小时前来源: crypto.news
苹果修复被利用挖掘门罗币的macOS漏洞

苹果已修补了一个关键的 macOS 屏幕共享漏洞,此前攻击者利用面向互联网的 Mac 获取 root 权限并安装门罗币挖矿软件,根据荷兰国家网络安全中心的最新警告。

摘要

  • 苹果修补了 CVE-2026-65400,此前攻击者利用 Mac 屏幕共享服务远程安装门罗币矿工。
  • 荷兰网络安全官员确认受感染的 Mac 具有 root 访问权限,并安装了未经授权的门罗币挖矿软件。
  • CISA 现在将该认证缺陷评为 9.8 严重级别,高于其早先的 7.1 总体评估。
  • Huntress 发现数万台可能暴露的 Mac,尤其是全球范围内互联网托管的裸机 Apple 系统。
  • 更改屏幕共享密码无法修复该缺陷;受影响的 Mac 需要立即应用 Apple 安全更新。

荷兰 NCSC 于 8 月 12 日更新了其公告,确认在多个暴露于互联网的 5900 端口系统上积极利用 CVE-2026-65400。在每个报告的案例中,攻击者都获得了 root 访问权限并安装了门罗币矿工。该机构未透露有多少 Mac 受到感染,也未指明攻击者身份。

Apple 屏幕共享缺陷绕过认证

苹果于 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修补了 CVE-2026-65400。该公司将其描述为由不当状态管理引起的认证缺陷,可能允许网络上的攻击者在没有有效凭据的情况下访问屏幕共享。

安全公司 Huntress 发现该缺陷影响 macOS 屏幕共享使用的安全远程密码认证过程。其分析显示,攻击者可以导致服务将未认证的连接视为已认证,并获得特权访问。

由于利用发生在正常认证之前,Huntress 表示更改屏幕共享密码、禁用旧版 VNC 认证或删除授权用户帐户无法解决该漏洞。建议的修复方法是安装 Apple 的最新安全更新,或在系统修补之前禁用屏幕共享。

数万台 Mac 可能已暴露

Huntress 研究员 Ryan Dowd 表示,Censys 搜索识别出“数万个潜在易受攻击的主机”。该估计涵盖了似乎暴露于互联网的 Mac,不应被解释为数万个已确认的入侵。

该风险尤其与托管的裸机 Mac 相关,包括为远程工作负载租用的 Mac mini。Huntress 表示,一些托管环境在新配置的机器上暴露屏幕共享服务,当系统尚未收到 Apple 8 月 6 日的补丁时,增加了攻击面。

该缺陷现在在 CISA 的漏洞分析中具有 9.8 的严重 CVSS 评分,根据其当前评估,无需特权或用户交互。国家漏洞数据库显示,CISA 在最初分配较低严重性评估后,于 8 月 14 日升级了评分。

黑客利用受感染的 Mac 挖掘门罗币

荷兰案例涉及加密劫持,而非报告的钱包凭据盗窃。攻击者在获得 root 控制后,利用受感染 Mac 的计算资源挖掘门罗币。NCSC 未披露挖矿软件、矿池地址、攻击者钱包或由此产生的 XMR 收益。

门罗币反复出现在加密劫持活动中,因为它可以使用通用计算硬件进行挖掘。正如 crypto.news 先前报道,Darktrace 调查发现恶意软件在攻击者访问 Windows 系统后悄悄部署加密货币挖矿软件

Apple 设备也面临其他与加密相关的恶意软件活动。在相关报道中,朝鲜黑客针对 macOS 用户,使用虚假会议和恶意软件更新针对加密公司的恶意软件

与此同时,截至发稿时,门罗币(XMR)的交易价格约为414美元,过去24小时涨幅不到1%,过去7天涨幅接近5%(根据crypto.news市场数据)。

门罗币(XMR)价格图表,来源:crypto.news
门罗币(XMR)价格图表,来源:crypto.news

接下来会发生什么

当务之急是修补运行易受攻击版本的Sonoma、Sequoia和Tahoe的Mac。通过屏幕共享直接暴露于互联网的系统面临最明确的记录风险,尽管Huntress建议即使管理员认为该服务已禁用,也应更新Mac。

荷兰国家网络安全中心(NCSC)已确认存在利用行为,但尚未归因于该活动,也未发布识别门罗币挖矿基础设施的指标。事件响应者的进一步披露可能会澄清在苹果8月6日修复之前攻击的广泛程度。