駭客利用 macOS 螢幕共享漏洞,在暴露於網際網路的 Mac 上安裝 Monero 礦機
重點速覽
- •CVE-2026-65400 是 macOS「螢幕共享」的高風險驗證繞過漏洞,CVSS 3 評分為 7.1,因狀態管理不足,使網路攻擊者無需有效憑證即可通過驗證。
- •荷蘭 NCSC 證實多部將連接埠 5900 暴露於網際網路的 Mac 正遭受主動攻擊,每個通報案例皆導致 root 存取權限遭取得並部署 Monero 加密貨幣礦機,且公開的概念驗證程式碼已經存在。
- •Apple 已於 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 中修補該漏洞,修正內容強化了狀態管理,使「螢幕共享」僅接受有效憑證。
- •使用者應套用更新、在不需要時停用「螢幕共享」、避免將連接埠 5900 暴露於公用網際網路,並檢查先前暴露的系統是否有未授權存取與以高權限運行的挖礦程序。
- •此次攻擊使 macOS 加密貨幣威脅更加多樣化,包括七月竊取 Telegram 工作階段與錢包資料並替換 Ledger 與 Trezor 應用程式的惡意軟體,以及透過官方應用程式商店散布的 SparkKitty 攻擊行動。

攻擊者正積極利用 Apple macOS「螢幕共享」服務中的一個高風險驗證漏洞,藉此取得暴露於網際網路之 Mac 電腦的 root 存取權限,並安裝 Monero 加密貨幣礦機。
荷蘭國家網路安全中心(NCSC)已證實,多個將連接埠 5900 暴露於網際網路的系統正遭受主動攻擊。當局呼籲執行受影響 macOS 版本的使用者立即安裝 Apple 八月份的安全性更新,並避免將「螢幕共享」直接暴露於公用網際網路。
無需有效憑證即可繞過驗證
此漏洞編號為 CVE-2026-65400,影響 macOS「螢幕共享」所使用的驗證程序。由於狀態管理不足,網路攻擊者無需有效憑證即可通過驗證,取得原本應被拒絕的未授權存取權限。
荷蘭 NCSC 在接獲多個系統遭攻擊的通報後,於 8 月 12 日更新其安全公告。這些通報中識別出的每一部受害 Mac,其連接埠 5900 皆可從網際網路連線,且攻擊者在每個案例中都取得了 root 存取權限並部署 Monero 礦機。該機構亦證實,此漏洞的公開概念驗證程式碼已經存在。由於 root 是 macOS 上最高層級的權限,這些未授權登入等同於完全控制每部受害電腦,而通報事件中觀察到的酬載正是礦機程式。Monero 是一種注重隱私的加密貨幣,其 RandomX 挖礦演算法專為在通用 CPU(而非專用 ASIC 硬體)上高效運行而設計,因此一直是非法挖礦活動中反覆出現的選擇。
CVE-2026-65400 的 CVSS 3 評分為 7.1,屬於高風險等級而非嚴重等級。由於 Apple 的「螢幕共享」設定在標準連線中預設使用 TCP 連接埠 5900,只要啟用這項含有漏洞的服務,公開暴露的系統便會成為直接攻擊目標。「螢幕共享」是 Apple 對 VNC 遠端桌面協定的實作,安全研究人員已記錄到針對 VNC 預設連接埠持續不斷的網際網路全域掃描活動,這使得任何開啟的 5900 端點,都很容易被任何在網路上搜尋可連線遠端存取服務的人發現。
Apple 修補三個 macOS 版本
Apple 已於 8 月 6 日透過 macOS Tahoe 26.6.1 修補「螢幕共享」驗證漏洞,同一修正亦已發布於 macOS Sequoia 15.7.9 與 macOS Sonoma 14.8.9。此修正強化了驗證期間的狀態管理,使「螢幕共享」僅接受有效憑證。
無需遠端螢幕存取的 Mac 應停用「螢幕共享」(此開關位於「系統設定」中「一般」>「共享」之下),而依賴該服務的管理員則應避免讓連接埠 5900 可從公用網際網路直接連線。先前曾暴露於網路的系統也應檢查是否有未授權存取與不明程序的跡象,特別是以提高權限運行的加密貨幣挖礦軟體。
macOS 加密貨幣惡意軟體威脅持續擴大
此次攻擊為一系列日益增加、涉及加密貨幣基礎設施的攻擊再添一項針對 macOS 的威脅。七月揭發的另一波攻擊行動利用 macOS 惡意軟體竊取 Telegram 工作階段、錢包資料庫與系統憑證,隨後將正版的 Ledger 與 Trezor 應用程式替換為惡意版本。
Apple 裝置也曾透過官方應用程式商店內散布的軟體成為攻擊目標。SparkKitty 惡意軟體攻擊行動會存取使用者的照片圖庫,以搜尋錢包復原助記詞與其他敏感資訊。
Apple 已於 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 與 Sonoma 14.8.9 中發布 CVE-2026-65400 的修正程式,而荷蘭 NCSC 仍將未修補且暴露於網際網路的系統所遭受的主動攻擊列為已知威脅。