攻击者正滥用一个已由Apple修补的macOS屏幕共享(Screen Sharing)漏洞,以获取系统root权限并在受害机上部署Monero (XMR)矿工;与此同时,一名研究人员利用AI代理,仅用四个小时就生成了可用的漏洞利用程序。
要点概览:
- 黑客正在针对暴露在公网的Mac利用CVE-2026-65400,获取root权限并安装门罗币矿工。
- Calif称,其AI代理在四小时内就为两个“免认证远程root”漏洞生成了可运行的利用代码。
- 漏洞虽已被Apple修补,但荷兰与美国机构在CVSS严重等级上分歧明显。
macOS门罗币挖矿攻击链
荷兰国家网络安全中心于8月12日通报,其已收到多起针对CVE-2026-65400的在野攻击报告,受害Mac均对公网开放了5900端口。已确认案例几乎完全遵循同一模式。
该机构表示,在遭攻击的系统中,“root已被访问”,且“已植入门罗币挖矿程序”。Apple则将这一问题描述为“认证逻辑缺陷”,并通过改进状态管理在macOS Tahoe 26.6.1、Sequoia 15.7.9以及Sonoma 14.8.9中完成修复。
安全研究员osxreverser的互联网扫描显示,约有4万台开启屏幕共享的主机可被公网直接访问,其中近一半位于美国,且大量为家庭宽带环境。目前被成功入侵的Mac数量仍然未知。在完成升级前,用户应关闭屏幕共享功能或在网络层面封堵5900端口。
延伸阅读:Anthropic估值领先OpenAI 250亿美元 收入增速成关键
Calif:AI驱动的漏洞利用开发
安全公司Calif对Apple这次“非常规时间发布”的安全更新进行了逆向分析,并调用AI代理,为两个“无需认证即可远程获取root权限”的漏洞自动生成可用的利用程序,整个流程耗时约四小时。
该公司表示,在大部分Mac完成修补前,将不会公开CVE-2026-65400的技术细节,因为在AI辅助下构造利用代码“过于容易”,一旦细节外泄,普通攻击者的入门门槛将大幅降低。
科技媒体Ars Technica指出,root权限不仅可被用于加密货币挖矿,更可能被用于窃取凭证、横向移动等高价值攻击。目前公开证据主要集中在加密挖矿场景,尚未证实更深层次的滥用行为已大规模出现。
在风险评级上,荷兰网络安全中心依据CVSS v3给CVE-2026-65400打出7.1分(高危),而美国CISA通过其补充信息项目向国家漏洞数据库(NVD)提供的评分则高达9.8分(严重),两家国家级机构之间出现2.7分的“评级鸿沟”。
美国国家标准与技术研究院(NIST)尚未给出自有评分。市面上流传的“9.6分”数字,则与上述官方来源均不吻合,可信度存疑。
Apple于8月6日发布相关安全公告,对Bynario的Alfredo Pesoli予以致谢。荷兰安全机构则在8月7日发出首轮预警,并于8月12日更新通报——期间出现公开的漏洞利用概念验证(PoC),且在野攻击被证实存在。从补丁披露到实际滥用,仅相隔六天。





