美国网络安全与基础设施安全局(CISA)周五将macOS屏幕共享(Screen Sharing)漏洞的严重性评分上调至9.8分(满分10分),属于“严重”级别。
荷兰调查人员报告称,攻击者可获取暴露在互联网上的Mac的root控制权,并悄悄植入门罗币(Monero)挖矿软件。
该漏洞编号为CVE-2026-65400。苹果发布修复补丁时,CISA在国家漏洞数据库(NVD)中将其评为7.1分。一周后,CISA将其修改为9.8分,接近CVSS评分上限。
荷兰国家网络安全中心(NCSC)也采取了类似举措。8月12日的更新公告称,公开的概念验证(PoC)代码已在流传,且已确认存在活跃利用。
截至周五,该漏洞尚未被列入CISA维护的“已知被利用漏洞目录”。苹果在荷兰机构备案的CVE记录仍为旧的7.1分。
漏洞源于Screen Sharing处理身份验证的方式。安全公司Huntress将其追溯到该服务使用安全远程密码(SRP)协议的缺陷,该协议用于在授予访问权限前验证用户身份。Huntress表示,实际效果是Mac认为外部人员已经登录。该缺陷发生在任何密码验证之前,重置或删除Screen Sharing密码都无法关闭这道门。
Huntress研究员Ryan Dowd写道:“任何在受支持的macOS版本上使用Apple Screen Sharing功能的人,都需要立即应用最新的安全更新。”
苹果于8月6日在macOS Tahoe 26.6.1、Sequoia 15.7.9和Sonoma 14.8.9中提供了修复。
NCSC发现,受害机器已被完全入侵。研究人员检查的每个案例中,攻击者均通过端口5900(默认屏幕共享端口,此前暴露在互联网上)访问系统,随后提权至root,并部署了门罗币(XMR)加密货币矿机。荷兰机构未透露受影响系统数量,也未指明嫌疑人。
屏幕共享默认处于禁用状态。然而,它是操作“裸机”Mac的标准工具——即租用并在远程数据中心运行的实体苹果硬件,暴露面多集中于此。借助互联网扫描工具Censys,Dowd发现“数万个潜在易受攻击的主机”。Huntress表示,其中许多是按小时从托管服务租用的机器。
加密货币劫持(即窃取计算能力来挖币)一直是门罗币的常见活动。与专业矿机不同,门罗币可以在普通CPU上挖矿,且其交易默认具有隐私性。每台被劫持Mac的回报很小。按照周一的币价,门罗币网络每日产出的约432个XMR价值约17.9万美元,由所有矿工瓜分。XMR周一报413.47美元,24小时上涨约0.9%。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。