黑客正濫用 Apple macOS 螢幕共享功能的一個漏洞,在互聯網上暴露的 Mac 裝置上取得 root 權限,並植入 Monero (XMR) 挖礦程式。
重點摘要:
- 荷蘭當局發現,針對透過 5900 連接埠開放螢幕共享的 Mac,正有大規模利用 CVE-2026-65400 的攻擊行動。
- 攻擊者成功取得 root 權限,安裝門羅幣挖礦程式,而且相關攻擊的公開概念驗證程式碼已在網上流傳。
- 蘋果已在 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 中修補該驗證漏洞。
macOS 門羅幣攻擊詳情
荷蘭國家網絡安全中心(NCSC)於 8 月 12 日表示,已接獲多宗個案,指多部 Mac 遭到實際攻擊。黑客成功取得系統 root 權限,並在裝置上安裝門羅幣挖礦軟件,所有受害裝置皆因螢幕共享功能透過 5900 連接埠暴露在互聯網上。
該漏洞編號為 CVE-2026-65400,CVSS 風險評分為 7.1。肇因是螢幕共享驗證流程的狀態管理存在缺陷,導致攻擊者在不需輸入有效密碼的情況下,亦可通過驗證。
蘋果已加強相關驗證檢查,並於 8 月 6 日為 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 推出修補更新。NCSC 同時指出,攻擊的公開概念驗證程式碼已在社群流傳,進一步降低攻擊門檻,令仍然對外開放螢幕共享功能而未打補丁的 Mac 面臨更大風險。
延伸閱讀: 維塔利克支持以比特幣機制處理 128 KB 以太支付證明
門羅幣「暗挖」風險
今次行動屬於典型「暗挖」(cryptojacking)攻擊:黑客不直接盜取用戶錢包資產,而是偷偷霸佔受害者的運算資源,替自己挖掘加密貨幣,獎勵全數歸攻擊者,電費及硬件損耗則由受害者埋單。
門羅幣之所以成為暗挖首選,關鍵在於其高度私隱設計,交易流向難以像透明區塊鏈般輕易追蹤。對攻擊者而言,只要長期掌握被入侵硬件的運算能力,便可源源不絕產生挖礦收益,而且資金流向更難被追查。
Bitdefender 早前發現,盜版遊戲《The Odyssey》被植入 Lumma Stealer 竊資料木馬;其他報告亦指出,有攻擊行動利用假 CAPTCHA 驗證頁、SparkKitty 流動應用程式、遊戲主題桌布以及被植入惡意程式碼的 Python 套件等手法傳播。部分攻擊更透過 BNB Chain 轉送惡意頁面,顯示攻擊技術和投遞渠道持續演變。
多年來,暗挖攻擊一再圍繞門羅幣展開,原因是不必直接從受害者錢包轉走資金,而是「借用」其裝置的 CPU/GPU 算力。入口手法可以各有不同,但底層模式如出一轍:先入侵硬件,再大量耗用其資源,最後將挖礦獎勵匯入由攻擊者控制的收款地址。





