攻擊者正鎖定一項已由 Apple 修補的 macOS 螢幕共享(Screen Sharing)漏洞,藉此拿下 root 權限並在系統中植入 Monero (XMR) 挖礦程式;與此同時,一個 AI 代理只花了 4 小時就打造出可行的漏洞利用程式,凸顯 AI 對攻擊面的放大效應。
重點摘要
- 攻擊者利用曝露在網路上的 Mac 上的 CVE-2026-65400,取得 root 權限並安裝門羅幣挖礦程式。
- Calif 指出,一個 AI 代理在 4 小時內,就為兩個「未驗證即遠端取得 root」的漏洞產出可運作 exploit。
- Apple 已針對該漏洞推出修補,但荷蘭與美國資安機構在 CVSS 嚴重度評分上出現明顯分歧。
macOS 門羅幣挖礦攻擊細節
荷蘭國家資安中心(NCSC-NL)在 8 月 12 日表示,已接獲多起針對 CVE-2026-65400 的實際攻擊通報,受害主機皆是將 5900 埠(螢幕共享預設埠)直接暴露在網際網路上的 Mac,且案例呈現出高度一致的攻擊模式。
該機構指出,在所有確定遭入侵的個案中,「root 權限已被取得」,且「系統內被放入門羅幣挖礦程式」。Apple 則在安全公告中,將此問題描述為一項「驗證機制漏洞」,並透過加強狀態管理(state management)在 macOS Tahoe 26.6.1、Sequoia 15.7.9 以及 Sonoma 14.8.9 中完成修補。
資安研究員 osxreverser 進一步指出,約有 4 萬台螢幕共享主機可直接從網際網路存取,其中近半數位於美國,且不少是家用網路環境。實際遭攻陷的 Mac 數量目前仍不明。在安裝更新前,建議使用者停用螢幕共享功能,或封鎖 5900 埠以降低風險。
延伸閱讀: Anthropic 估值超前 OpenAI 250 億美元,營收動能急速升溫
Calif:AI 4 小時產出遠端 root 漏洞利用程式
安全公司 Calif 逆向分析 Apple 的這次緊急更新後,利用一個 AI 代理工具,為兩項「無需事前驗證即可遠端取得 root 權限」的漏洞,產出了完整可用的 exploit,整個流程僅耗時約 4 小時。
該公司強調,考量 exploit 製作難度偏低,為避免掀起更大規模的攻擊潮,在多數 Mac 完成修補前,不會公開 CVE-2026-65400 的技術細節。
《Ars Technica》則指出,取得 root 權限後的風險,並不只限於加密貨幣挖礦,攻擊者同樣可以利用該權限竊取憑證與敏感資料。不過,現階段公開證據主要仍集中在挖礦用途,尚未出現其他攻擊場景的大量實證。
在嚴重度評估上,荷蘭資安中心依 CVSS v3 給予 CVE-2026-65400 的分數為 7.1;而美國 CISA 則透過其強化計畫(並回饋至國家漏洞資料庫 NVD),給出 9.8 的高分。兩國官方機構間高達 2.7 分的落差,也突顯出對風險認知的分歧。
另外,美國 NIST 目前尚未發布自行評估的分數;外界流傳的一項 9.6 評分,也與上述國家級來源不符,真實性仍待釐清。
Apple 於 8 月 6 日發布安全公告,並將這項漏洞的發現歸功於 Bynario 的 Alfredo Pesoli。荷蘭資安中心則在 8 月 7 日首次發出警示,並於 8 月 12 日在公開概念驗證(PoC)曝光、且確認已有實際攻擊後,更新其通報內容。從修補發布到遭實際濫用的「公開時間差」,僅約 6 天。





