新闻加密货币黑客利用 macOS 屏幕共享漏洞在暴露于互联网的 Mac 上安装 Monero 挖矿程序

黑客利用 macOS 屏幕共享漏洞在暴露于互联网的 Mac 上安装 Monero 挖矿程序

作者: Crypto Adventure·

要点速览

  • CVE-2026-65400 是一个高危的 macOS 屏幕共享身份验证绕过漏洞,CVSS 3 评分为 7.1。由于状态管理不足,该漏洞允许网络攻击者无需有效凭据即可通过身份验证。
  • 荷兰 NCSC 证实多台将 5900 端口暴露于互联网的 Mac 遭到主动攻击,每起报告的案例中攻击者均获得 root 权限并部署了 Monero 加密货币挖矿程序,且公开的概念验证代码已经存在。
  • Apple 已于 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修复该漏洞,修复方案强化了状态管理,使屏幕共享仅接受有效凭据。
  • 用户应及时应用更新,在不需要时禁用屏幕共享,避免 5900 端口暴露于公共互联网,并检查此前暴露的系统是否存在未授权访问和以提升权限运行的挖矿进程。
  • 此次攻击活动使针对 macOS 的加密货币威胁进一步增多,其中包括 7 月份窃取 Telegram 会话和钱包数据并替换 Ledger 与 Trezor 应用程序的恶意软件,以及通过官方应用商店传播的 SparkKitty 攻击活动。
黑客利用 macOS 屏幕共享漏洞在暴露于互联网的 Mac 上安装 Monero 挖矿程序

攻击者正在积极利用 Apple macOS 屏幕共享服务中的一个高危身份验证漏洞,借此获取对暴露于互联网的 Mac 电脑的 root 权限,并安装 Monero 加密货币挖矿程序。

荷兰国家网络安全中心(NCSC)已确认多台将 5900 端口暴露于互联网的系统遭到主动攻击。运行受影响 macOS 版本的用户应立即安装 Apple 8 月份的安全更新,并避免将屏幕共享功能直接暴露于公共互联网。

无需有效凭据的身份验证绕过

该漏洞编号为 CVE-2026-65400,影响 macOS 屏幕共享所使用的身份验证流程。由于状态管理不足,网络攻击者无需有效凭据即可通过身份验证,获得本应被拒绝的未授权访问权限。

在收到多台系统遭利用的报告后,荷兰 NCSC 于 8 月 12 日更新了其安全公告。这些报告中查明的每台受影响 Mac 的 5900 端口均可从互联网访问,且在每起案例中,攻击者都获得了 root 权限并部署了 Monero 挖矿程序。该机构还证实,该漏洞的公开概念验证代码已经存在。由于 root 是 macOS 上的最高权限级别,这些未授权登录相当于对每台受影响机器的完全控制,而在已报告事件中观察到的载荷正是挖矿程序。Monero 是一种注重隐私的加密货币,其 RandomX 挖矿算法专为在通用 CPU 上高效运行而设计,而非依赖专用 ASIC 硬件,因此一直是非法挖矿活动中的常见选择。

CVE-2026-65400 的 CVSS 3 评分为 7.1,属于高危级别而非严重级别。由于 Apple 的屏幕共享配置在标准连接中默认使用 TCP 5900 端口,因此只要启用了存在漏洞的服务,公开暴露的系统就会成为直接攻击目标。屏幕共享是 Apple 对 VNC 远程桌面协议的实现,安全研究人员已记录到针对 VNC 默认端口的持续性全网扫描,这使得任何开放的 5900 端点都极易被在互联网上搜寻可访问远程服务的人发现。

Apple 为三个 macOS 版本发布补丁

Apple 于 8 月 6 日随 macOS Tahoe 26.6.1 修复了屏幕共享身份验证漏洞,并为 macOS Sequoia 15.7.9 和 macOS Sonoma 14.8.9 发布了相同的修正。该修复强化了身份验证过程中的状态管理,使屏幕共享仅接受有效凭据。

不需要远程屏幕访问的 Mac 应禁用屏幕共享功能,该开关位于“系统设置”中“通用”>“共享”下;依赖该服务的管理员则应避免 5900 端口可从公共互联网直接访问。此前曾暴露于互联网的系统还应检查是否存在未授权访问和异常进程的迹象,尤其是以提升权限运行的加密货币挖矿软件。

macOS 加密货币恶意软件威胁不断扩展

此次利用事件为一系列日益增多的涉及加密货币基础架构的攻击再添一个针对 macOS 的威胁。7 月份发现的另一场攻击活动利用 macOS 恶意软件窃取 Telegram 会话、钱包数据库和系统凭据,随后用恶意版本替换合法的 Ledger 和 Trezor 应用程序。

Apple 设备还曾通过官方应用商店内分发的软件受到攻击。SparkKitty 恶意软件活动访问用户的照片图库,以搜寻钱包恢复助记词及其他敏感信息。

Apple 已于 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中发布了针对 CVE-2026-65400 的修复程序,而荷兰 NCSC 继续将未打补丁且暴露于互联网的系统遭主动利用的情况列为已知威胁。