駭客利用 macOS 螢幕共享漏洞暗中挖礦 Monero
重點速覽
- •NCSC-NL 於 8 月 13 日證實,攻擊者正積極利用 macOS「螢幕共享」中的 CVE-2026-65400 漏洞。
- •此漏洞讓網路攻擊者得以繞過身分驗證、取得 root 層級存取權,並安裝 Monero 挖礦程式。
- •Apple 已於 8 月 6 日針對 macOS Tahoe 26.6.1、Sequoia 15.7.9 與 Sonoma 14.8.9 發布緊急修補程式。
- •Huntress 的研究人員表示,更改密碼或移除帳號無法阻擋底層漏洞,必須修補系統或停用「螢幕共享」。
- •Huntress 發現與託管裸機 Mac 服務相關、暴露於網際網路的潛在脆弱主機多達數萬台。

據荷蘭國家網路安全中心(NCSC-NL)表示,駭客正利用 Apple macOS「螢幕共享」功能中一個近期已修補的漏洞,控制脆弱的電腦並暗中挖礦 Monero。該機構於 8 月 13 日證實,攻擊者正積極利用這個編號為 CVE-2026-65400 的漏洞。
此漏洞讓攻擊者得以繞過 macOS「螢幕共享」的身分驗證,取得受影響 Mac 的高階存取權限,進而安裝挖礦惡意軟體。這種攻擊屬於「加密劫持」(cryptojacking)的一種:罪犯並非從錢包或交易所竊取加密貨幣,而是挾持他人的運算資源來產生加密貨幣。由於挖礦在背景執行,通常只能透過其副作用察覺,而非任何明顯的入侵跡象。
Apple 已於 8 月 6 日發布緊急安全性更新,但尚未安裝修補程式的 Mac——尤其是將「螢幕共享」直接暴露於網際網路的裝置——仍處於風險之中。
攻擊運作方式
此漏洞影響 screensharingd,即 macOS 中負責作業系統內建遠端存取功能的元件。該漏洞讓網路攻擊者無需有效憑證即可通過「螢幕共享」的一般身分驗證檢查。一旦取得存取權,攻擊者即可獲得對 Mac 的 root 層級控制權並安裝其他軟體。儘管 NCSC-NL 觀察到的每一起入侵事件都涉及挖礦,但這種層級的存取權並非僅限於挖礦用途。
NCSC-NL 表示,在其觀察到的每一起入侵事件中,攻擊者都在受影響的機器上安裝了 Monero 挖礦程式。
Huntress 的資安研究人員還發現,常見的「螢幕共享」防護措施(例如更改密碼或移除授權帳號)無法防止底層漏洞被利用。要封閉這條攻擊路徑,必須修補作業系統或完全停用「螢幕共享」。
Huntress 指出,託管裸機 Mac 服務(例如雲端 Mac mini)的興起使風險進一步擴大,這類服務出廠時通常預設啟用「螢幕共享」。據 Huntress 表示,在網路掃描平台 Censys 上的搜尋發現,與此類服務供應商相關的潛在脆弱主機多達數萬台。這類挖礦攻擊活動在歷史上更常見於 Windows 和 Linux 系統,因此一個可遠端利用的 macOS 漏洞加上大量暴露於網際網路的主機,與以往的模式明顯不同。
Apple 的修補程式涵蓋 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 與 macOS Sonoma 14.8.9。
為什麼是 Monero?
Monero(XMR)可以使用一般用途的電腦處理器挖礦。XMR 採用名為 RandomX 的工作量證明(PoW)演算法,其設計目的是在一般用途的 CPU 上執行,而非開採 Bitcoin 及某些其他加密貨幣常用的專用挖礦硬體。
對攻擊者而言,這可以降低經營挖礦作業的成本。他們無需購買並操作自己的硬體,而是利用受害者的運算資源與電力來挖取 Monero。
Monero 還具備隱私功能,旨在隱匿交易雙方的身分,使某些交易更難以追蹤。這些功能在某些司法管轄區引發更嚴格的監管審查,尤其是在反洗錢措施的背景下。
為什麼這很重要
攻擊者可以利用受害者的 Mac 與電力來挖取加密貨幣,將挖礦作業的成本轉嫁給受害者。額外的 CPU 使用量也可能使受影響的電腦變慢並增加其能耗。解決方法明確且有限:安裝 Apple 8 月 6 日的更新或完全停用「螢幕共享」,並確認該功能原本就無法從網際網路連線。對於託管 Mac 服務而言,這項檢查既屬於供應商的責任,也屬於客戶的責任。隨著 NCSC-NL 在修補程式發布後一週內即證實漏洞已遭積極利用,剩餘的曝險集中於尚未修補的機器——尤其是 Huntress 所識別出的數萬台可從網際網路連線的主機。