周五,CISA 将 macOS 中屏幕共享功能的一个漏洞严重性评分提升至严重等级——10分制中的9.8分。
荷兰调查人员报告称,攻击者获得了连接到互联网的 Mac 电脑的 root 权限,并悄无声息地安装了用于挖掘门罗币的软件。
一周内从7.1升至9.8
当苹果发布补丁时,CISA 在国家漏洞数据库中,将此漏洞(追踪为 CVE-2026-65400)的评分定为 7.1 分。随后,该机构将评分更改为 9.8 分,接近 CVSS 量表的最高值。
荷兰国家网络安全中心也采取了类似做法。在8月12日的更新中,其修改了最初的建议,其中提到目前有公开的漏洞概念验证代码在流通,并确认了对其的主动利用。
截至周五,该漏洞尚未被纳入由网络安全和基础设施安全局维护的联邦已知被利用漏洞目录。在荷兰机构的 CVE 注册表中,苹果自己的记录仍显示较早的 7.1 评分。
该漏洞与“屏幕共享”功能处理身份验证的方式有关。公司 Huntress 追踪其根本原因——在于该服务使用的安全远程密码协议存在缺陷,该协议用于在授予访问权限前dent用户。
Huntress 表示,实际上这会导致 Mac 认为外人已经登录系统。故障发生在密码验证之前。重置或删除屏幕共享密码并不能消除这种可能性。
“任何在受支持的 macOS 版本上使用 Apple 屏幕共享功能的人都需要立即安装最新的安全更新,” Huntress 研究员 Ryan Doud 写道。
苹果公司于8月6日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中发布了此补丁。
影响范围涉及数万台出租的 Mac 电脑
NCSC 表示,受害者的电脑已完全被攻陷。在研究人员审查的每一个案例中,攻击者都是通过端口 5900(屏幕共享的标准端口)获取系统访问权限的,并且该端口对互联网保持开放。
随后,他们获得了 root 权限,并部署了门罗币($XMR)加密货币挖矿程序。荷兰机构没有透露受影响系统的数量,也没有提及嫌疑人的姓名。
“屏幕共享”功能默认是关闭的。然而,它是处理运行在“裸机”(即苹果物理硬件)上的 Mac 电脑的标准工具,这些电脑通常是从数据中心提供商那里租用并用于远程数据中心的,而这正是大部分风险的集中地。
据 Doud 称,通过使用 Censys 互联网扫描工具,他发现了“数万个潜在易受攻击的主机”。Huntress 声称,其中许多是按小时从托管服务提供商那里租用的机器。
Cryptopolitan 报道了恶意软件 Reaper,该软件会侵入脚本编辑器以清空钱包,并会引发 macOS 故障,诱使受害者将恶意命令粘贴到终端中。
加密劫持——窃取算力以获取加密货币——长期以来一直是门罗币的一个特点。与专业矿机不同,门罗币可以在普通 CPU 上开采,并且交易默认是隐私的。
每台被攻陷的 Mac 带来的利润微薄。在周一,每日网络产出的大约 432 个门罗币($XMR)估计价值约 179,000 美元,由所有矿工分享。在周一,门罗币的交易价格为 413.47 美元,比过去24小时上涨约0.9%。
end-content




