蘋果已修補一個嚴重的 macOS 螢幕共享漏洞,此前攻擊者利用暴露於網際網路的 Mac 取得 root 權限並安裝門羅幣挖礦軟體,根據荷蘭國家網路安全中心的更新警告。
摘要
- 蘋果在攻擊者利用 Mac 螢幕共享服務遠端安裝門羅幣挖礦程式後修補了 CVE-2026-65400。
- 荷蘭網路安全官員確認受入侵的 Mac 具有 root 權限並安裝了未經授權的門羅幣挖礦軟體。
- CISA 現在將此驗證漏洞評為 9.8 嚴重等級,高於先前整體評估的 7.1。
- Huntress 發現數萬台可能暴露的 Mac,尤其是全球網際網路託管的裸機 Apple 系統。
- 更改螢幕共享密碼無法修復此漏洞;受影響的 Mac 需要立即套用 Apple 安全更新。
荷蘭 NCSC 於 8 月 12 日更新其公告,確認 CVE-2026-65400 在多個暴露於網際網路且連接埠 5900 開放的系統上遭到積極利用。在每個通報案例中,攻擊者都取得了 root 權限並安裝了門羅幣挖礦程式。該機構未透露有多少 Mac 受到入侵,也未指明攻擊者身分。
Apple 螢幕共享漏洞繞過驗證
蘋果於 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修補了 CVE-2026-65400。該公司將其描述為因不當狀態管理導致的驗證漏洞,可能允許網路上的攻擊者在沒有有效憑證的情況下存取螢幕共享。
安全公司 Huntress 發現此漏洞影響 macOS 螢幕共享使用的安全遠端密碼驗證過程。其分析顯示,攻擊者可使服務將未驗證的連線視為已驗證,並取得特權存取。
由於利用發生在正常驗證之前,Huntress 表示更改螢幕共享密碼、停用舊版 VNC 驗證或移除授權使用者帳戶都無法解決此漏洞。建議的修復方式是安裝 Apple 最新的安全更新,或在系統修補前停用螢幕共享。
數萬台 Mac 可能已暴露
Huntress 研究員 Ryan Dowd 表示,Censys 搜尋發現「數萬台可能易受攻擊的主機」。此估計涵蓋看似暴露於網際網路的 Mac,不應解釋為數萬起已確認的入侵事件。
此風險尤其與託管的裸機 Mac 相關,包括用於遠端工作負載租用的 Mac mini。Huntress 表示,某些託管環境會在新配置的機器上暴露螢幕共享服務,當系統尚未套用 Apple 8 月 6 日的修補程式時,攻擊面會增加。
此漏洞現在在 CISA 的漏洞分析中具有 9.8 的嚴重 CVSS 評分,在其目前的評估中不需要特權或使用者互動。國家漏洞資料庫顯示,CISA 在最初指定較低嚴重性評估後,於 8 月 14 日升級了評分。
駭客利用受入侵的 Mac 挖掘門羅幣
荷蘭案例涉及加密劫持,而非通報的錢包憑證竊取。攻擊者在取得 root 控制權後,利用受入侵 Mac 的運算資源挖掘門羅幣。NCSC 未透露挖礦軟體、礦池位址、攻擊者錢包或產生的 XMR 收益。
門羅幣反覆出現在加密劫持活動中,因為它可以使用通用運算硬體進行挖掘。正如 crypto.news 先前報導,Darktrace 的一項調查發現,攻擊者在取得 Windows 系統存取權後,悄悄部署了加密貨幣挖礦軟體。
Apple 裝置也面臨其他與加密貨幣相關的惡意軟體活動。在相關報導中,北韓駭客利用假會議和惡意軟體更新,針對 macOS 使用者發動針對加密貨幣公司的惡意軟體攻擊。
與此同時,Monero(XMR)在撰寫本文時的交易價格約為 414 美元,顯示過去 24 小時漲幅不到 1%,過去 7 天漲幅近 5%(根據 crypto.news 市場數據)。

接下來會發生什麼
當務之急是修補運行易受攻擊版本的 Sonoma、Sequoia 和 Tahoe 的 Mac。通過螢幕共享直接暴露於互聯網的系統面臨最明確的已記錄風險,儘管 Huntress 建議即使管理員認為該服務已停用,也應更新 Mac。
荷蘭國家網路安全中心(NCSC)已確認利用行為,但尚未歸因於該活動,也未發布識別 Monero 挖礦基礎設施的指標。事件回應者的進一步披露可能闡明在蘋果 8 月 6 日修復之前,攻擊的普遍程度。







