苹果公司于8月6日发布安全更新,修复了macOS屏幕共享(Screen Sharing)中的一个严重身份验证漏洞(CVE-2026-65400)。荷兰国家网络安全中心(NCSC)在8月12日更新的警告中确认,该漏洞已被攻击者利用,针对暴露于互联网的Mac设备进行远程攻击,获取root权限并安装门罗币(Monero)挖矿软件。
该漏洞影响macOS Tahoe 26.6.1之前版本、Sequoia 15.7.9之前版本以及Sonoma 14.8.9之前版本。苹果将其描述为由不当状态管理引起的身份验证缺陷,允许网络上的攻击者无需有效凭证即可访问屏幕共享。安全公司Huntress分析发现,漏洞存在于macOS屏幕共享使用的安全远程密码(SRP)认证过程中,攻击者可让服务将未认证连接视为已认证,从而获得特权访问。Huntress强调,更改屏幕共享密码、禁用旧版VNC认证或移除授权用户账户均无法修复漏洞,唯一有效方式是安装苹果最新安全更新或暂时禁用屏幕共享。
Huntress研究员Ryan Dowd表示,通过Censys搜索发现“数万个潜在易受攻击的主机”,这些Mac暴露在互联网上,但并非所有均已被确认入侵。风险尤其影响托管在数据中心的裸机Mac(如Mac mini),这些设备常被租用用于远程工作负载,部分托管环境在新配置的机器上默认开启屏幕共享服务,增加了攻击面。美国网络安全与基础设施安全局(CISA)已将漏洞CVSS评分从7.1提升至9.8(关键级),无需权限或用户交互即可利用。
荷兰NCSC披露的案例均为“加密劫持”(cryptojacking)攻击,而非窃取钱包凭证。攻击者在获得root控制权后,利用被入侵Mac的计算资源挖掘门罗币。NCSC未公布挖矿软件、矿池地址、攻击者钱包或所得XMR金额。门罗币因其可在通用计算硬件上挖矿的特性,多次出现在加密劫持活动中。根据crypto.news此前报道,Darktrace调查发现恶意软件在入侵Windows系统后悄悄部署加密货币挖矿软件。此外,朝鲜黑客也曾针对macOS用户,通过虚假会议和恶意软件更新攻击加密公司。

目前,用户应立即更新运行受影响版本的macOS(Sonoma、Sequoia、Tahoe),尤其是直接暴露于互联网的屏幕共享服务。即使管理员认为该服务已禁用,Huntress仍建议进行更新。荷兰NCSC已确认漏洞被利用,但尚未归因攻击组织或发布Monero挖矿基础设施的识别指标。后续事件响应调查可能揭示在苹果8月6日修复之前攻击的规模。
