攻擊者正利用一個已由 Apple 修補的 macOS 螢幕共享漏洞,入侵對外開放的 Mac、取得 root 權限,並安裝 Monero (XMR) 採礦程式;與此同時,一個由保安公司部署的 AI 代理,僅用四小時便寫出可實際運作的攻擊程式,引起業界關注。
重點摘要
- 攻擊者正濫用 CVE-2026-65400,入侵把 5900 連接埠暴露互聯網的 Mac,奪取 root 權限並植入 Monero 採礦程式。
- Calif 指其 AI 代理在四小時內,就為兩個「預先認證」遠端 root 漏洞產生可行利用程式。
- Apple 已就該漏洞推出更新,但荷蘭及美國機構對其 CVSS 風險評級分歧極大。
macOS Monero 採礦攻擊
荷蘭國家網絡安全中心(NCSC)在 8 月 12 日表示,接獲多宗利用 CVE-2026-65400 的實際攻擊個案,所有受害 Mac 均把螢幕共享使用的 5900 連接埠公開在互聯網上,而且攻擊路徑高度一致。
該機構指,所有個案中「root 權限已被取得」,並且「系統被植入 Monero 加密貨幣採礦程式」。Apple 則把這個問題描述為驗證流程漏洞,並指已在 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 中透過改善狀態管理予以修復。
安全研究員 osxreverser 指出,現時大約有 40,000 個啟用螢幕共享的主機可直接從互聯網連線,其中近半位於美國,且不少屬住宅線路;實際受感染 Mac 數目暫時未明。在完成更新前,使用者應關閉螢幕共享功能,或至少阻擋 5900 連接埠對外開放。
延伸閱讀: Anthropic 市值拋離 OpenAI 250 億美元 收入增長加速
Calif 示範 AI 自動寫 exploit
安全公司 Calif 透過逆向分析 Apple 的緊急更新,然後交由一個 AI 代理自動生成攻擊程式,成功為兩個「毋須預先認證」的遠端 root 漏洞造出可行 exploit,全程只花約四小時。
該公司表示,考慮到編寫 exploit 的難度「過於低」,目前決定在大部分 Mac 完成修補前,不會公開 CVE-2026-65400 的技術細節,以免進一步助長攻擊。
科技媒體 Ars Technica 指出,攻擊者取得 root 權限後,不止可以安裝採礦程式,同樣可用來竊取帳戶憑證等更具破壞性的資料。不過目前公開證據仍主要指向加密貨幣挖礦,暫未見有更廣泛濫用情況被確認。
在風險評級方面,荷蘭 NCSC 根據 CVSS v3 為 CVE-2026-65400 打出 7.1 分,但美國網絡安全和基建安全局(CISA)則透過其輸入國家漏洞資料庫(NVD)的評估機制,給出 9.8 的高分,兩國機構之間出現 2.7 分的顯著落差。
美國國家標準與技術研究院(NIST)暫未公布自家評分,外界流傳的另一個 9.6 分數值,亦與上述任何官方來源不符。
Apple 於 8 月 6 日發佈官方通告,並鳴謝 Bynario 的 Alfredo Pesoli 貢獻。荷蘭 NCSC 則在 8 月 7 日首次發出警示,及後在 8 月 12 日於公共概念驗證(PoC)出現、並確認有實際攻擊個案後,更新通告內容。從修補程式公開到被積極濫用,整個「補丁到攻擊」時間只有約六天。





