黑客正利用 Apple macOS「屏幕共享」(Screen Sharing)功能的一個安全漏洞, 入侵對外暴露的 Mac,取得 root 權限並暗中安裝 Monero (XMR) 挖礦程式。
重點摘要:
- 荷蘭當局觀察到,針對透過 5900 端口公開「屏幕共享」服務的 Mac, 正有攻擊者主動利用 CVE-2026-65400 漏洞。
- 黑客獲取 root 權限後植入門羅幣挖礦程式,相關攻擊已出現公開概念驗證(PoC)代碼。
- 蘋果已在 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 中修補該驗證缺陷。
macOS 門羅幣攻擊手法
荷蘭國家網絡安全中心(NCSC)於 8 月 12 日表示, 已接獲多宗個案,顯示有攻擊者成功入侵多部 Mac,取得 root 權限並安裝門羅幣挖礦程式, 相關系統均透過 5900 端口對外開放「屏幕共享」。
這個被編號為 CVE-2026-65400 的漏洞,CVSS 風險評分為 7.1, 問題源自「屏幕共享」驗證過程中的狀態管理設計缺陷, 令攻擊者在無需輸入有效密碼的情況下,亦可通過驗證。
蘋果其後加強驗證檢查,並於 8 月 6 日為 macOS Tahoe 26.6.1、 Sequoia 15.7.9 及 Sonoma 14.8.9 推出修補更新。 荷蘭 NCSC 同時指出,相關公開概念驗證代碼已在網上流傳, 進一步降低攻擊門檻,任何仍把「屏幕共享」服務暴露互聯網、又未安裝修補的 Mac, 現時都屬高危目標。
延伸閱讀: Vitalik Buterin 支持以比特幣模型實現 128 KB 以太幣支付證明
門羅幣「隱形挖礦」風險
今次行動屬典型「隱形挖礦」(cryptojacking)攻擊: 黑客劫用他人運算資源挖掘加密貨幣,挖礦回報歸攻擊者所有, 而電力、硬件損耗和效能下降等成本全由受害者埋單。
門羅幣之所以成為這類攻擊的「首選」,在於其強調交易隱私, 相比在透明區塊鏈上的資金流動更難追蹤, 讓攻擊者可以將長期控制的受感染硬件, 穩定轉化為較難追蹤的挖礦收益。
另一方面,Bitdefender 近期發現, 盜版《The Odyssey》軟件內含 Lumma Stealer 竊取程式; 其他報告的攻擊則透過假 CAPTCHA 網頁、SparkKitty 流動應用、 遊戲主題桌布以及被植入惡意代碼的 Python 套件散播, 甚至利用 BNB Chain 轉發惡意頁面,手法不斷翻新。
一再出現在隱形挖礦場景中的,正是門羅幣: 攻擊者毋須直接盜取用戶錢包資產, 只要在大量被劫持的裝置上分散部署挖礦程式, 便可持續消耗受害者的計算與電力資源, 再把所有挖礦報酬導向由攻擊者控制的地址。





