黑客正大规模利用 Apple macOS「屏幕共享」(Screen Sharing)功能中的安全漏洞, 获取暴露在互联网上的 Mac 设备 root 权限,并在后台静默安装 Monero (XMR) 挖矿程序。
要点概览:
- 荷兰当局发现,针对通过 5900 端口暴露 Screen Sharing 的 Mac,CVE-2026-65400 漏洞正在被实战利用。
- 攻击者一旦入侵即可提权为 root 并部署门罗币挖矿木马,相关攻击代码已公开,复制门槛进一步降低。
- 苹果已在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修复该认证缺陷。
macOS 门罗币攻击手法
荷兰国家网络安全中心(NCSC)在 8 月 12 日发布通告称, 已接到多起 Mac 遭到实战攻击的报告。受害设备均对外开放了 5900 端口,攻击者成功获取 root 权限, 并在系统中安装门罗币挖矿软件。
该漏洞编号为 CVE-2026-65400,CVSS 严重等级评分为 7.1。问题根源在于屏幕共享认证流程中的状态管理缺陷, 使攻击者在无需有效密码的情况下即可通过认证。
苹果已在 8 月 6 日强化相关校验逻辑,并为 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 发布修补更新。 NCSC 指出,漏洞利用的公开 PoC 代码已经在社区流传,这大幅降低了攻击门槛,使仍然将 Screen Sharing 暴露在公网、 且尚未打补丁的 Mac 系统成为重点目标。
延伸阅读:维塔利克·布特林支持用比特币模型实现 128 KB 以太坊支付证明
门罗币「挖矿劫持」风险
当前的攻击行动本质上属于「挖矿劫持」(cryptojacking):攻击者未经授权占用他人算力挖掘加密货币, 挖矿收益全部归攻击者所有,而电力、硬件折旧及性能损耗等成本则由受害者承担。
门罗币在此类攻击中备受青睐,原因在于其隐私设计使链上资金流向更难被追踪, 相比透明公链更适合承载来路不明的「脏算力」收益。
对攻击者而言,这意味着一旦持续控制了足够多的被攻陷硬件,就可将稳定算力转化为难以追踪的挖矿收入, 提高套现与洗白的灵活性。
安全厂商 Bitdefender 此前发现,盗版《The Odyssey》软件被植入 Lumma Stealer 盗号程序; 其他已披露案例还包括伪造的 CAPTCHA 验证页面、SparkKitty 移动应用、游戏主题壁纸以及被植入恶意代码的 Python 软件包。 一些攻击甚至通过 BNB Chain 路由恶意页面。攻击投放渠道不断翻新,呈现明显「多线试探」趋势。
多年来,挖矿劫持的主流目标始终是门罗币:攻击者通过控制海量被劫持设备分布式挖矿, 无须直接窃取受害者钱包资产,就能源源不断获取加密货币收入。入口路径虽各不相同, 但底层模式高度一致——攻陷硬件、消耗资源,再将挖矿奖励导向攻击者控制的钱包地址。





