新闻加密货币macOS“屏幕共享”漏洞 CVE-2026-65400 遭利用,暴露在外的 Mac 被变成 Monero 挖矿机

macOS“屏幕共享”漏洞 CVE-2026-65400 遭利用,暴露在外的 Mac 被变成 Monero 挖矿机

作者: LiveBitcoinNews·

要点速览

  • CVE-2026-65400 是一个严重的 macOS“屏幕共享”漏洞,CVSS 评分为 9.8。
  • 该漏洞影响启用了“屏幕共享”且 TCP 端口 5900 可从互联网访问的系统。
  • 攻击者可获得管理员权限,并在被入侵的 Mac 上部署 Monero 挖矿恶意软件。
  • Apple 已为 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 发布紧急补丁。
  • 建议管理员关闭端口 5900 的外部流量,或彻底禁用“屏幕共享”。
macOS“屏幕共享”漏洞 CVE-2026-65400 遭利用,暴露在外的 Mac 被变成 Monero 挖矿机

攻击者正在积极利用 macOS“屏幕共享”功能中的一个严重身份验证漏洞(编号为 CVE-2026-65400),攻击目标是端口 5900 直接暴露在互联网上的系统。据荷兰有关部门称,部分被入侵的机器已被变成 Monero 挖矿机。Apple 已针对 macOS Tahoe、Sequoia 和 Sonoma 发布了紧急安全补丁。

macOS“屏幕共享”中的这一严重身份验证漏洞使 Apple 设备面临被未经授权利用的风险。该漏洞允许攻击者绕过身份验证,并通过存在漏洞的桌面环境劫持管理权限,从而获得未经授权的管理员访问权。荷兰有关部门表示,一些攻击者已利用被入侵的系统部署 Monero 挖矿软件;安全专家建议立即安装 Apple 的紧急更新,以避免资源被劫持或出现严重的性能问题。

macOS 严重漏洞可被用于未经授权的 Monero 挖矿

该漏洞编号为 CVE-2026-65400,CVSS 严重性评级为 9.8(危急),接近用于评估软件漏洞的 10 分制量表上限。具体而言,该缺陷与原生“屏幕共享”服务身份验证系统中的状态管理有关;“屏幕共享”是 Apple 对 VNC 远程桌面协议的实现,按照惯例监听 TCP 端口 5900。

“屏幕共享”在 macOS 中默认处于关闭状态,因此暴露在风险中的机器仅限于用户或管理员主动启用该服务、且其网络使端口 5900 可从公共互联网访问的设备。

远程威胁行为者通过向存在漏洞的机器直接发送构造的数据包来利用这一逻辑错误。因此,一旦获得访问权限,黑客便拥有完整的管理员控制权,即使他们并不知道系统密码或登录用户名。

攻击者可以利用提升的权限部署恶意软件,包括会安装隐蔽 Monero 挖矿脚本的加密劫持软件。这些恶意操作还会作为系统进程在后台运行,消耗硬件资源。

新闻媒体 BSCN 在 X 平台上公开披露了这一攻击活动,并援引荷兰有关部门的说法:

Apple Mac Flaw Lets Hackers Turn Devices Into Monero Miners

Hackers exploited a flaw in Apple’s Screen Sharing feature to take control of internet reachable Macs. The attackers then installed Monero monero:native mining software on compromised devices, Dutch authorities said.… pic.twitter.com/36IjOoiLay

— BSCN (@BSCNews) August 17, 2026

了解端口 5900 的利用方式与 Monero 挖矿机制

该漏洞利用针对的是运行端口 5900 且直接暴露在公共互联网上的设备;自动化扫描工具可在几分钟内于全球网络范围内发现可访问的目标,使暴露且未打补丁的机器极易被找到。这种攻击面对防御者而言并不陌生:面向互联网的远程访问和远程桌面服务多次在政府网络安全机构关于最常被利用漏洞的年度通告中占据主导地位,而在标准端口上保持可达的 Mac 与其他平台一样,会招来同样的机会式攻击。

网络犯罪分子在机会式攻击活动中选择这种注重隐私的加密货币,是因为他们了解 Monero 的挖矿方式。与比特币不同,Monero 采用名为 RandomX 的工作量证明算法,该算法适用于普通台式机 CPU。RandomX 还针对 Apple 芯片和现代 x86 CPU 架构进行了优化,这意味着 Mac 设备无需专用矿机即可进行挖矿并获得较高的哈希率。

此外,Monero 使用环签名和隐形地址来完全隐藏交易细节。因此,不法分子可以在窃取计算能力的同时躲避金融监管机构的追踪。

Apple 安全更新可缓解未经授权的 Monero 挖矿

Apple 迅速作出反应,为所有受支持的操作系统版本发布了紧急安全补丁。这些补丁已包含在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中,并已在 Apple 官方安全发布页面上作了说明。

网络管理员应检查防火墙,确保端口 5900 不对外部流量开放。或者,在“系统设置”中关闭“屏幕共享”也可立即阻断任何潜在的网络攻击。

安装这些更新可封堵“屏幕共享”漏洞,并有助于防止这一攻击路径入侵企业网络。总体而言,及时部署补丁可使重要硬件资源免遭自动化攻击活动的侵占。由于恶意挖矿程序以后台系统进程方式运行,对于打补丁之前可能已遭暴露的机器,可以在“活动监视器”中检查是否存在持续的、无法解释的 CPU 负载——这与研究人员描述的资源消耗情况相符。

选择 Monero 并非偶然。长期以来,这种加密货币一直是加密劫持(即在被劫持的计算机上运行挖矿软件)的目标,原因在于该代币可以在普通硬件而非专用矿机上挖矿,且其交易具有私密性。