新闻加密货币租用 Mac 遭 Monero 挖矿攻击后,CISA 将 macOS 屏幕共享漏洞升级至严重级别 9.8

租用 Mac 遭 Monero 挖矿攻击后,CISA 将 macOS 屏幕共享漏洞升级至严重级别 9.8

作者: Cryptopolitan·

要点速览

  • 在出现主动利用报告后,CISA 将 macOS 屏幕共享漏洞 CVE-2026-65400 的评分从 7.1 提升至 9.8。
  • 苹果已于 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中发布修复程序。
  • 研究人员表示,该漏洞使攻击者能够在密码验证之前绕过身份验证,并在暴露的 Mac 上获取 root 访问权限。
  • 荷兰国家网络安全中心表示,攻击者利用屏幕共享默认端口 5900 入侵,并在被攻陷的系统上部署 Monero 挖矿程序。
  • Huntress 报告发现数万个潜在易受攻击的互联网暴露主机,其中许多与租用的裸金属 Mac 有关。
租用 Mac 遭 Monero 挖矿攻击后,CISA 将 macOS 屏幕共享漏洞升级至严重级别 9.8

周五,美国网络安全和基础设施安全局(CISA)将一个 macOS 屏幕共享漏洞的严重性评分提升至 10 分制中的 9.8 分(严重级)。此前,荷兰调查人员报告称,攻击者已获取对互联网暴露 Mac 的 root 控制权,并悄然植入 Monero 挖矿软件。

一周内从 7.1 升至 9.8

当苹果发布修复程序时,CISA 在国家漏洞数据库中将该漏洞(编号 CVE-2026-65400)列为 7.1 分。此后该机构将其提升至 9.8 分,接近 CVSS 评分体系的最高值。

荷兰国家网络安全中心(NCSC)也采取了类似做法。该机构对最初通告的8月12日更新指出,公开的概念验证代码已在流传,且已确认存在主动滥用行为。

截至周五,该漏洞尚未被纳入美国网络安全和基础设施安全局维护的已知遭攻击漏洞联邦目录。苹果在荷兰机构处的 CVE 记录仍保留着较早的 7.1 评分。

密码校验之前的身份验证故障

该漏洞源于屏幕共享处理身份验证的方式。安全公司 Huntress 将其追溯至该服务在使用安全远程密码(Secure Remote Password)协议时的缺陷,该协议用于在授予访问权限之前验证用户身份。

Huntress 表示,实际后果是 Mac 会将外来者视为已登录用户。该故障发生在任何密码验证之前,因此重置或删除屏幕共享密码也无法阻断入侵。

Huntress 研究员 Ryan Dowd 写道:“任何在任何受支持 macOS 版本上使用苹果屏幕共享功能的人,都需要立即应用最新的安全更新。”

苹果已于 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中交付了该修复。

数万台租用 Mac 处于风险之中

NCSC 发现,受害机器已被完全攻陷。在研究人员检查的每个案例中,攻击者都通过 5900 端口(即保持对互联网暴露的屏幕共享默认端口)访问系统,随后提权至 root 权限并部署 Monero(XMR)加密货币挖矿程序。这家荷兰机构没有给出受影响系统的数量,也未指明嫌疑人。

屏幕共享默认处于禁用状态,但它是操作“裸金属”Mac 的标准工具——这类 Mac 是租用并在远程数据中心中运行的苹果实体硬件,而大部分暴露风险正集中于此。Dowd 表示,借助互联网扫描工具 Censys,他发现了“数万个潜在易受攻击的主机”。据 Huntress 称,其中许多是按小时从托管服务租用的机器。对于此类环境的运营者而言,问题超出了单一配置错误的范畴:任何暴露的管理服务都可能使租用机器成为未授权访问和隐蔽资源使用的易攻目标。

Monero 与加密劫持的长期关联

Cryptopolitan 此前曾报道过劫持脚本编辑器以盗取钱包的 Reaper 恶意软件,以及诱骗受害者粘贴恶意终端命令的伪造 macOS 故障排除帖子

加密劫持——窃取计算能力以换取加密货币——长期以来一直是围绕 Monero 的活动。与需要专业矿机的加密货币不同,Monero 可以在普通 CPU 上挖矿,且其交易在设计上即具有隐私性。

单台被劫持 Mac 的收益并不高。按周一价格计算,Monero 网络每天新产生的约 432 枚 XMR(价值约 179,000 美元)由所有矿工分配。周一 XMR 报 413.47 美元,24 小时内上涨约 0.9%。这种有限的收益也解释了为何攻击者倾向于在大量暴露系统间扩展此类攻击活动,而非依赖单一主机。