攻擊者正鎖定一項已由 Apple 修補的 macOS 螢幕共享(Screen Sharing)漏洞,取得 root 權限並在系統中安裝 Monero (XMR) 挖礦程式;同時,有團隊以 AI 代理在 4 小時內就打造出可運作的攻擊程式,進一步凸顯自修補釋出到遭濫用的窗口正在快速收斂。
重點整理:
- 攻擊者利用 CVE-2026-65400,入侵對外開放的 Mac,取得 root 權限並部署 Monero 挖礦程式。
- Calif 指出,其 AI 代理在 4 小時內,就為兩個「無須驗證即可取得遠端 root 權限」的漏洞產出可行攻擊程式。
- Apple 已釋出修補,但荷蘭與美國機構對其 CVSS 嚴重度評分落差極大。
macOS 門羅幣挖礦攻擊
荷蘭國家資安中心(NCSC-NL)在 8 月 12 日的聲明中指出,已接獲多起針對 CVE-2026-65400 的實際攻擊通報,目標為將 5900 埠(螢幕共享預設埠)直接暴露在網際網路上的 Mac,且每起確診案例幾乎都呈現同一套攻擊流程。
該機構說明,所有個案中「root 權限已被存取」,且系統內「已被植入 Monero 加密貨幣挖礦程式」。Apple 則在資安公告中表示,此為驗證機制問題,已透過加強狀態管理,在 macOS Tahoe 26.6.1、Sequoia 15.7.9 與 Sonoma 14.8.9 中完成修補。
資安研究員 osxreverser 指出,約有 4 萬台啟用螢幕共享的主機可直接從網路上掃描到,其中近半位於美國,且不乏家用住宅線路。實際遭入侵的 Mac 數量目前仍不得而知。在完成更新前,用戶應關閉螢幕共享功能,或至少封鎖 5900 埠對外連線。
延伸閱讀: Anthropic 估值超車 OpenAI 250 億美元 營收動能全速加溫
Calif 的 AI 漏洞攻擊實驗
資安公司 Calif 逆向分析 Apple 針對該漏洞釋出的臨時更新,並以一個 AI 代理嘗試產出可行攻擊程式。最終,AI 代理為兩個不同的「無須事前驗證即可取得遠端 root 權限」漏洞做出可運作 exploit,全程僅花費約 4 小時。
該公司表示,出於風險考量,將暫緩公布 CVE-2026-65400 的技術細節——主要原因是「攻擊程式實在太容易寫出來」,擔心加速尚未完成修補系統的遭殃速度。
《Ars Technica》亦指出,取得 root 權限後,攻擊者不僅能挖礦,也完全有能力竊取憑證與敏感資料。只是目前公開可見的證據,多集中在加密貨幣挖礦活動,尚未有明確案例證實有更深層濫用。
風險評分出現國際落差
在風險評分部分,荷蘭 NCSC 依 CVSS v3 將 CVE-2026-65400 評為 7.1 分(高風險邊緣),但美國 CISA 則透過向國家弱點資料庫(NVD)提供資訊的擴充計畫,給出了高達 9.8 分的評價,兩國官方機構之間分數相差 2.7 分,顯示對其實際嚴重程度認知分歧不小。
目前美國國家標準與技術研究院(NIST)尚未發布自己的分數。外界流傳的 9.6 分數據,與上述國家機構公開資訊並不相符。
Apple 於 8 月 6 日發布官方安全公告,並將此漏洞歸功於 Bynario 的 Alfredo Pesoli 通報。荷蘭 NCSC 則在 8 月 7 日發布第一則警示,並於 8 月 12 日更新內容,原因是當時已出現公開概念性攻擊程式(PoC),且確認有實際攻擊發生。從補丁公開到出現證實的濫用行為,整體時間線僅約 6 天。





