一个编号为CVE-2026-65400的macOS屏幕共享高危漏洞在公开披露后不到一周即被黑客利用发起加密劫持攻击。荷兰国家网络安全中心(NCSC)收到报告称,多台可从互联网访问5900端口的系统已遭到主动利用,攻击者获取root权限并植入门罗币矿工程序。
该漏洞由安全研究员Alfredo Pesoli发现并报告给苹果,问题源于屏幕共享服务认证过程中的逻辑缺陷,可让远程攻击者在无需有效凭据的情况下绕过认证,访问易受攻击的Mac设备。屏幕共享是macOS内置的远程连接工具,类似AnyDesk或TeamViewer,常用于IT团队远程维护设备。
苹果在漏洞公开后即发布带外更新,并称已通过改进状态管理修复此问题,涉及macOS Sequoia 15.7.9、Sonoma 14.8.9和Tahoe 26.6.1。美国国家漏洞数据库(NVD)为该漏洞评定9.6分(满分10分)的严重等级。安全研究机构Calif在技术分析中指出,苹果通常不会在定期更新之外紧急发布补丁,除非问题十分严重。
在补丁发布前后,该漏洞还在2026年Black Hat大会上被展示,几天后演示视频公开。荷兰NCSC表示,所有已知被攻击案例的共同点是系统5900端口暴露于互联网,攻击者均获取了root权限,并放置了Monero币挖矿程序。
门罗币是一种注重隐私的加密货币,其交易可隐藏发送方、接收方和金额,因此常被犯罪分子用于逃避追踪。此外,门罗币采用针对通用CPU优化的工作量证明算法,在普通服务器和桌面电脑上挖矿相对有利可图,这使其成为加密劫持攻击的首选。据推测,攻击者很可能部署了最流行的门罗币挖矿工具XMRig。
荷兰NCSC建议用户立即安装苹果补丁。无法立即部署补丁的用户可在“系统设置”>“通用”>“共享”中关闭屏幕共享开关,或通过路由器和防火墙封锁5900端口。目前尚无组织宣称对此次攻击负责,也没有证据表明该漏洞被用于其他目的,但在理论上它也可能被用来窃取数据、植入恶意软件甚至发起勒索攻击。