出租的Mac电脑通过屏幕共享功能为攻击者提供root权限

cryptonews.ru發佈於 2026-08-17更新於 2026-08-17

文章摘要

美国网络安全与基础设施安全局(CISA)将macOS屏幕共享功能中的一个漏洞严重性评级提升至9.8分(满分10)。该漏洞(CVE-2026-65400)允许攻击者绕过认证,无需密码即可获得root权限。荷兰调查人员报告称,攻击者已利用此漏洞入侵联网的Mac电脑,并秘密安装门罗币挖矿软件。 该漏洞源于屏幕共享功能处理身份验证时,在Secure Remote Password协议使用上存在缺陷,导致系统误认为外部用户已登录。即使重置或删除屏幕共享密码也无法阻止攻击。苹果已在macOS多个版本中发布安全更新以修复此问题。 尽管屏幕共享功能默认关闭,但在数据中心大量使用的租赁Mac硬件上常被启用。研究人员通过扫描发现数万台潜在易受攻击的主机,其中许多是按小时租用的云主机。攻击者通过暴露在互联网的5900端口入侵系统,获取root权限后部署门罗币挖矿程序。门罗币因其可使用普通CPU挖矿且交易默认匿名,常成为此类攻击的目标。每个被入侵Mac的利润微薄,但大规模攻击仍可获利。

周五,CISA 将 macOS 中屏幕共享功能的一个漏洞严重性评分提升至严重等级——10分制中的9.8分。

荷兰调查人员报告称,攻击者获得了连接到互联网的 Mac 电脑的 root 权限,并悄无声息地安装了用于挖掘门罗币的软件。

一周内从7.1升至9.8

当苹果发布补丁时,CISA 在国家漏洞数据库中,将此漏洞(追踪为 CVE-2026-65400)的评分定为 7.1 分。随后,该机构将评分更改为 9.8 分,接近 CVSS 量表的最高值。

荷兰国家网络安全中心也采取了类似做法。在8月12日的更新中,其修改了最初的建议,其中提到目前有公开的漏洞概念验证代码在流通,并确认了对其的主动利用。

截至周五,该漏洞尚未被纳入由网络安全和基础设施安全局维护的联邦已知被利用漏洞目录。在荷兰机构的 CVE 注册表中,苹果自己的记录仍显示较早的 7.1 评分。

该漏洞与“屏幕共享”功能处理身份验证的方式有关。公司 Huntress 追踪其根本原因——在于该服务使用的安全远程密码协议存在缺陷,该协议用于在授予访问权限前dent用户。

Huntress 表示,实际上这会导致 Mac 认为外人已经登录系统。故障发生在密码验证之前。重置或删除屏幕共享密码并不能消除这种可能性。

“任何在受支持的 macOS 版本上使用 Apple 屏幕共享功能的人都需要立即安装最新的安全更新,” Huntress 研究员 Ryan Doud 写道。

苹果公司于8月6日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中发布了此补丁。

影响范围涉及数万台出租的 Mac 电脑

NCSC 表示,受害者的电脑已完全被攻陷。在研究人员审查的每一个案例中,攻击者都是通过端口 5900(屏幕共享的标准端口)获取系统访问权限的,并且该端口对互联网保持开放。

随后,他们获得了 root 权限,并部署了门罗币($XMR)加密货币挖矿程序。荷兰机构没有透露受影响系统的数量,也没有提及嫌疑人的姓名。

“屏幕共享”功能默认是关闭的。然而,它是处理运行在“裸机”(即苹果物理硬件)上的 Mac 电脑的标准工具,这些电脑通常是从数据中心提供商那里租用并用于远程数据中心的,而这正是大部分风险的集中地。

据 Doud 称,通过使用 Censys 互联网扫描工具,他发现了“数万个潜在易受攻击的主机”。Huntress 声称,其中许多是按小时从托管服务提供商那里租用的机器。

Cryptopolitan 报道了恶意软件 Reaper,该软件会侵入脚本编辑器以清空钱包,并会引发 macOS 故障,诱使受害者将恶意命令粘贴到终端中。

加密劫持——窃取算力以获取加密货币——长期以来一直是门罗币的一个特点。与专业矿机不同,门罗币可以在普通 CPU 上开采,并且交易默认是隐私的。

每台被攻陷的 Mac 带来的利润微薄。在周一,每日网络产出的大约 432 个门罗币($XMR)估计价值约 179,000 美元,由所有矿工分享。在周一,门罗币的交易价格为 413.47 美元,比过去24小时上涨约0.9%。

end-content

相關問答

QCISA将macOS屏幕共享功能的漏洞严重性评分提高了多少?

ACISA将该漏洞的严重性评分从7.1提高到9.8(满分10分)。

Q攻击者利用此macOS漏洞主要进行了什么恶意活动?

A攻击者主要利用该漏洞获取root权限,并在受感染的Mac上秘密安装门罗币(Monero)挖矿软件,进行加密劫持。

Q易受此漏洞攻击的主要是哪些类型的Mac电脑?

A主要风险集中在被租用的、连接到互联网的“纯硬件”Mac电脑,尤其是在远程数据中心按小时租用的主机,数量可能达数万台。

QApple在哪些macOS版本中修复了这个屏幕共享漏洞?

AApple在2026年8月6日发布的macOS Tahoe 26.6.1、Sequoia 15.7.9和Sonoma 14.8.9版本中修复了此漏洞。

Q为什么攻击者偏好使用门罗币进行此类加密劫持活动?

A因为门罗币可以在普通CPU上挖掘,且其交易默认具有隐私性,使得追踪攻击者变得更加困难。

你可能也喜歡

通过Coldcard挽救比特币却因谷歌账户遭黑而演变为盗窃案

在加密货币领域,一次手机设置就可能导致财富的存亡。近日,一位投资者惊险避免了其Coldcard MK4硬件钱包被盗,但随后却因另一个安全漏洞损失惨重。 该用户为保护资产,迅速将价值75万美元的比特币转移至一个中心化交易所。然而,不到12小时,资金就被盗一空。据GoPlusSecurity分析,原因并非区块链漏洞或交易所系统错误,而是其谷歌账户被盗用,同时启用了谷歌身份验证器的云同步功能。 谷歌在2023年4月更新了身份验证器应用,增加了将一次性验证码自动备份到云端的功能。这本是为了防止用户丢失手机后无法访问账户,却为数字资产持有者带来了关键安全漏洞。SecurityWeek专家分析指出,云同步实质上将双因素认证降级为单因素认证。一旦黑客完全控制你的谷歌账户,他们便能自动获取你所有的验证码。 在此次事件中,黑客入侵了受害者的邮箱,等待验证码同步到自己的设备后,便绕过了交易所的所有内部屏障,顺利提走了资金。 绝大多数谷歌账户被盗并非通过暴力破解密码,而是通过精心设计的网络钓鱼和技术欺骗。用户往往是自己交出了数字保险箱的钥匙。黑客使用与原始登录页面几乎无法区分的虚假谷歌服务页面,诱骗用户输入凭证。更隐蔽的手段是利用恶意浏览器扩展或盗版软件,悄无声息地窃取用户的Cookie和授权令牌。一旦获得有效会话Cookie,黑客就能在自己的设备上克隆该会话,完全无需输入登录密码甚至双重验证码。 这一悲剧的教训在于,加密行业的安全不容妥协。将数十万美元资产转移到未进行严格账户隔离的交易所,是不可接受的风险。首要建议是:如果使用谷歌身份验证器保护金融服务,请立即关闭其云同步功能,或转而使用离线的硬件安全密钥。同时,务必为不同账户设置唯一且复杂的密码,切勿将交易所账户与日常使用的电子邮箱绑定。 你的硬件钱包在去中心化环境中能可靠地保护资产,前提是你不把通往中心化交易所的“钥匙”——存放在一个可能因单一密码泄露就被攻破的云端。

cryptonews.ru39 分鐘前

通过Coldcard挽救比特币却因谷歌账户遭黑而演变为盗窃案

cryptonews.ru39 分鐘前

特朗普旗下公司World Liberty Financial与受限服务中国公司合作提供人工智能服务

路透社报道,由特朗普支持的加密货币公司World Liberty Financial与香港AI平台WorldClaw存在关联。WorldClaw提供约90个AI模型,其中43个由中国公司开发,包括被美国国防部列为“与中国军方有关联”的阿里巴巴和百度,以及被美国商务部列入制裁清单的Z.ai(智谱AI)。美国当局指控这些公司可能威胁国家安全。 WorldClaw接受World Liberty发行的稳定币$USD1作为支付方式,该稳定币部分由美国国债支持,特朗普家族有权从其储备利息中分成。通过$USD1进行的每一笔交易都会支持特朗普家族部分拥有的WLFI项目。World Liberty的代币销售已为特朗普家族带来超过14亿美元收入。 专家警告,使用WorldClaw上的中国AI模型可能导致用户数据受到中国政府监控,或包含恶意代码。尽管平台声称拥有超1万用户,日处理超5000万请求,且使用这些模型在美国目前对私人和公司仍合法,但安全问题引发担忧。 双方否认存在利益冲突。World Liberty称WorldClaw是独立公司,美国大企业也转售中国开发的AI系统。WorldClaw称其帮助美国AI公司拓展国际市场,列出模型不代表认可其开发者。白宫也声称“没有利益冲突”。然而,外部专家批评此举虚伪,认为在美国政府试图遏制中国AI崛起之际,通过中国工具牟利存在问题。

cryptonews.ru41 分鐘前

特朗普旗下公司World Liberty Financial与受限服务中国公司合作提供人工智能服务

cryptonews.ru41 分鐘前

交易

現貨
活动图片