黑客正大规模利用 Apple macOS 屏幕共享功能中的安全漏洞,获取暴露在互联网上的 Mac 设备 的 root 权限,并静默部署 Monero (XMR) 挖矿程序。
关键信息:
- 荷兰当局发现,攻击者正主动利用针对开放 5900 端口并启用屏幕共享的 Mac 的 CVE-2026-65400 漏洞。
- 黑客可在无需有效密码的情况下获得 root 权限,随后安装门罗币挖矿软件,目前相关攻击 PoC 已在社区流传。
- 苹果已在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中修补这一认证缺陷。
macOS 门罗币攻击细节
荷兰国家网络安全中心(NCSC)于 8 月 12 日通报, 已接到多起针对 Mac 的在野攻击报告:所有受害设备均对外开放了 5900 端口,攻击者成功拿下 root 权限, 并在系统中植入门罗币挖矿程序。
这一漏洞编号为 CVE-2026-65400,CVSS 危害评分为 7.1。问题源自屏幕共享认证流程中的状态管理缺陷, 导致系统在未校验有效密码的情况下就通过了认证。
为堵住该缺口,Apple 已于 8 月 6 日加强认证校验逻辑,并向 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 推送补丁。NCSC 同时提示,利用该漏洞的公开 PoC 代码已在网上流传,大幅降低了攻击门槛, 仍将屏幕共享直接暴露在公网且尚未更新的 Mac 设备正面临持续风险。
延伸阅读: 维塔利克支持借鉴比特币模式实现 128 KB 以太坊支付证明
门罗币掘矿劫持风险
当前这波攻击属于典型的“掘矿劫持”(cryptojacking):攻击者不直接窃取加密资产,而是攫取他人算力挖矿, 自行获得由受感染硬件贡献的区块奖励,电费与硬件折旧成本则由受害者买单。
门罗币在此类攻击中备受青睐,原因在于其注重隐私设计,相较公开透明的区块链账本,更难追踪资金流向。 对攻击者而言,这意味着一旦长期掌控一定规模的“肉鸡”矿机集群,就可以将挖矿收益转化为难以跟踪的资金流。
安全厂商 Bitdefender 此前发现,盗版《The Odyssey》捆绑了 Lumma Stealer 窃密程序; 其他已披露的攻击行动还包括通过伪造 CAPTCHA 验证页面、SparkKitty 移动应用、游戏主题壁纸、 被投毒的 Python 依赖包等多种方式引流,部分恶意页面还被路由至 BNB Chain,以躲避拦截。 手法在不断演化。
多轮掘矿劫持事件频频围绕门罗币展开,关键原因在于攻击者可以把挖矿任务分散到大量被劫持设备上, 而无需直接入侵并转走被害者的钱包资产:入口路径不同,但商业模式高度一致——攻陷硬件、榨干算力与带宽, 将所有挖矿收益导入由攻击者控制的地址。





