駭客正鎖定 Apple macOS 的螢幕共享(Screen Sharing)漏洞,入侵對外開放的 Mac 主機,取得 root 權限並悄悄安裝 Monero (XMR) 挖礦軟體。
重點整理:
- 荷蘭當局發現,攻擊者正主動利用 CVE-2026-65400,攻擊透過 5900 埠對外開放螢幕共享服務的 Mac。
- 駭客可取得 root 權限並部署門羅幣礦工,且相關攻擊的公開概念驗證程式碼(PoC)已流出。
- 蘋果已在 macOS Tahoe 26.6.1、Sequoia 15.7.9 與 Sonoma 14.8.9 中修補此驗證漏洞。
macOS 門羅幣攻擊態勢
荷蘭國家資安中心(NCSC)於 8 月 12 日在聲明中指出,已接獲多起來自不同 Mac 系統的通報,顯示攻擊者成功取得 root 權限並安裝門羅幣挖礦軟體。遭入侵的系統皆因 5900 埠對外開放螢幕共享功能而暴露在網路上。
這項弱點編號為 CVE-2026-65400,CVSS 風險評分為 7.1,問題源自螢幕共享驗證流程中的狀態管理錯誤,使攻擊者無需有效密碼就能通過驗證。
蘋果已在 8 月 6 日強化相關驗證檢查,並針對 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 推出修補更新。NCSC 並指出,相關的公開概念驗證程式碼已在社群中流傳,顯著降低攻擊門檻;只要系統仍將螢幕共享直接暴露在網際網路上且尚未更新,皆屬高風險目標。
延伸閱讀: Vitalik Buterin 支持以比特幣架構打造 128 KB 以太幣支付證明
門羅幣挖礦劫持風險升溫
這波攻擊屬於典型的「加密挖礦劫持」(cryptojacking):駭客不直接竊取資產,而是暗中佔用受害者的運算資源挖掘加密貨幣,所有挖礦收益則流向攻擊者錢包,電力與硬體成本則由受害者買單。
門羅幣因主打高度隱私與交易難以追蹤,長期被視為此類攻擊的首選標的。相較透明鏈上活動易被分析,門羅幣的匿名性讓駭客更容易將長期控制的受害設備轉化為穩定、卻難以追蹤的挖礦收入。
Bitdefender 近期就發現,盜版《The Odyssey》軟體中夾帶 Lumma Stealer 竊資程式;其他已揭露的攻擊活動,則利用假 CAPTCHA 驗證頁面、SparkKitty 手機 App、遊戲風格桌布以及被植入惡意程式碼的 Python 套件等作為誘餌。有些行動還透過 BNB Chain 轉送惡意頁面,攻擊手法持續演化。
多起挖礦劫持事件都聚焦於門羅幣,原因在於駭客能以分散滲透方式控制大量裝置,專門榨取 CPU、GPU 資源進行挖礦,而不必直接入侵或掏空受害者的錢包。入口管道雖然各不相同,但模式如出一轍:先掌控硬體,再耗用其資源,最後將所有挖礦獎勵導入攻擊者掌控的地址。
下一步閱讀: OpenAI 傳在上市前解散第三支安全團隊





