AI四小时打造macOS漏洞利用程序 门罗币矿工借机入侵

A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)
A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)

攻击者正滥用一个已由Apple修补的macOS屏幕共享(Screen Sharing)漏洞,以获取系统root权限并在受害机上部署Monero (XMR)矿工;与此同时,一名研究人员利用AI代理,仅用四个小时就生成了可用的漏洞利用程序。

要点概览:

  • 黑客正在针对暴露在公网的Mac利用CVE-2026-65400,获取root权限并安装门罗币矿工。
  • Calif称,其AI代理在四小时内就为两个“免认证远程root”漏洞生成了可运行的利用代码。
  • 漏洞虽已被Apple修补,但荷兰与美国机构在CVSS严重等级上分歧明显。

macOS门罗币挖矿攻击链

荷兰国家网络安全中心于8月12日通报,其已收到多起针对CVE-2026-65400的在野攻击报告,受害Mac均对公网开放了5900端口。已确认案例几乎完全遵循同一模式。

该机构表示,在遭攻击的系统中,“root已被访问”,且“已植入门罗币挖矿程序”。Apple则将这一问题描述为“认证逻辑缺陷”,并通过改进状态管理在macOS Tahoe 26.6.1、Sequoia 15.7.9以及Sonoma 14.8.9中完成修复。

安全研究员osxreverser的互联网扫描显示,约有4万台开启屏幕共享的主机可被公网直接访问,其中近一半位于美国,且大量为家庭宽带环境。目前被成功入侵的Mac数量仍然未知。在完成升级前,用户应关闭屏幕共享功能或在网络层面封堵5900端口。

延伸阅读:Anthropic估值领先OpenAI 250亿美元 收入增速成关键

Calif:AI驱动的漏洞利用开发

安全公司Calif对Apple这次“非常规时间发布”的安全更新进行了逆向分析,并调用AI代理,为两个“无需认证即可远程获取root权限”的漏洞自动生成可用的利用程序,整个流程耗时约四小时。

该公司表示,在大部分Mac完成修补前,将不会公开CVE-2026-65400的技术细节,因为在AI辅助下构造利用代码“过于容易”,一旦细节外泄,普通攻击者的入门门槛将大幅降低。

科技媒体Ars Technica指出,root权限不仅可被用于加密货币挖矿,更可能被用于窃取凭证、横向移动等高价值攻击。目前公开证据主要集中在加密挖矿场景,尚未证实更深层次的滥用行为已大规模出现。

在风险评级上,荷兰网络安全中心依据CVSS v3给CVE-2026-65400打出7.1分(高危),而美国CISA通过其补充信息项目向国家漏洞数据库(NVD)提供的评分则高达9.8分(严重),两家国家级机构之间出现2.7分的“评级鸿沟”。

美国国家标准与技术研究院(NIST)尚未给出自有评分。市面上流传的“9.6分”数字,则与上述官方来源均不吻合,可信度存疑。

Apple于8月6日发布相关安全公告,对BynarioAlfredo Pesoli予以致谢。荷兰安全机构则在8月7日发出首轮预警,并于8月12日更新通报——期间出现公开的漏洞利用概念验证(PoC),且在野攻击被证实存在。从补丁披露到实际滥用,仅相隔六天。

下一篇:Jane Street巨亏150亿美元 比特币ETF 9.9亿美元持仓引发关注

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的内容负责人,在过去 10 年里一直报道加密行业。 他专注于深度的 Research 和 Learn 文章,重点关注分析性报道、行业背景,以及塑造加密世界的更大力量,从 AI 时代与安全技术到金融科技创新。 他坚信数字化的一切即将全面超越模拟世界的一切,并正为促成这一转变而不懈努力。

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。