HomeZ - 横幅首页 ita黑客利用 macOS 屏幕共享漏洞挖掘门罗币

黑客利用 macOS 屏幕共享漏洞挖掘门罗币

内置于每台现代 Mac 中的远程桌面功能已经成为黑客的敞开大门,荷兰网络安全官员表示入侵已经在发生。安全研究人员和政府机构现在正在警告用户,一个被积极利用的macOS 屏幕共享漏洞允许攻击者在无需任何密码的情况下控制电脑,然后悄悄在机器上安装加密货币挖矿软件。

要点总结

  • 该缺陷编号为 CVE-2026-65400,严重性评分为7.1/10,允许攻击者在没有有效凭证的情况下远程执行代码。
  • 荷兰国家网络安全中心(NCSC)确认,在5900 端口可从互联网访问的系统上,已出现主动利用行为。
  • 利用该漏洞的攻击者获得了 root 权限,并在受影响的 Mac 上安装了 Monero 加密货币挖矿程序。
  • Apple 已在上周为 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 发布补丁修复该问题。
  • 用户可以通过在不使用时禁用屏幕共享并安装最新安全更新来降低风险。

高危 macOS 漏洞允许远程代码执行

CVE-2026-65400 是一个漏洞,允许远程攻击者在无需用户名或密码的情况下在 Mac 上运行恶意代码。Apple 内置的屏幕共享功能使用 VNC 协议,让一台电脑可以通过网络查看和控制另一台电脑,而这一功能正是问题的核心所在。

漏洞的性质与来源

根本原因可追溯到 macOS 在屏幕共享系统中处理“状态管理”的方式——也就是跟踪先前事件、用户交互和系统变量的内部记录机制。该逻辑中的缺陷允许入侵者完全绕过正确的凭证检查。实际效果是,连接到存在漏洞的 Mac 屏幕共享端口的人,在获得访问权限之前无需证明自己的身份。

严重性评级与技术细节

Apple 和安全研究人员将该漏洞的评分定为 7.1/10,这使其处于高危级别,但尚未达到最高的“严重”等级。该漏洞的细节首次公开是在上周的Black Hat 安全大会上,Apple 自身的安全公告对该问题的描述也较为谨慎,仅表示该漏洞“可能”允许没有凭证的攻击者访问 Mac。这种带有保留态度的措辞在科技行业披露安全缺陷时相当常见,即便在野外利用已经得到证实时也是如此。

荷兰国家网络安全中心确认存在主动利用

NCSC 表示,他们已经收到报告,显示该 macOS 屏幕共享漏洞正在被用于现实世界的攻击,而不仅仅是理论风险。在一份更新公告中,该机构表示已收到通知,指明在多个 5900 端口可从互联网访问的系统上存在对该漏洞的主动滥用。

被利用所需的条件

端口 5900 是基于 VNC 的屏幕共享用于通信的网络通道。当 Mac 用户开启屏幕共享时,macOS 内置防火墙会自动打开该端口。大多数家用路由器和专用防火墙默认会阻止 5900 端口,但如果网络被配置为允许该端口通过——无论是有意还是无意——这台机器就可以从互联网的任何地方被访问。NCSC 表示,攻击者正是利用了这种暴露条件。

对受影响 Mac 的观察影响

根据 NCSC 的公告,每一个已确认案例都遵循相同模式:攻击者获得系统的 root 访问权限,然后在机器上放置 Monero 加密货币挖矿程序。Monero 挖矿恶意软件会悄悄劫持电脑的处理能力为攻击者生成加密货币,通常除了机器变得迟缓、电力消耗激增外,没有明显症状。到目前为止,还没有迹象表明攻击者利用该漏洞部署了比挖矿程序更具破坏性的东西——但同样的 root 级访问权限理论上可以被用来窃取凭证或安装更有害的恶意软件。

Apple 发布补丁与安全建议

Apple 已经发布了修复补丁,这是封堵该攻击路径最有效的方式。公司在上周发布了更新,改进了屏幕共享背后的状态管理机制,强制执行正确的凭证验证,并阻止导致该漏洞得以利用的异常认证尝试。

补丁发布详情

修复补丁已包含在 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 和 macOS Sonoma 14.8.9 中。运行这三款 macOS 版本中更早构建版本的用户,在更新之前仍然暴露在该漏洞之下。

用户安全最佳实践

除了安装补丁之外,安全从业者建议在不需要时保持屏幕共享关闭,并在会话结束后再次关闭。该开关位于“系统设置”中的“通用”下的“共享”选项里,用户可以在此打开或关闭屏幕共享。对于需要远程访问的用户,通过 VPN 或 SSH 隧道连接,而不是将 5900 端口直接暴露在互联网上,被认为更安全,不过这种方式需要的技术步骤超出了大多数普通用户的配置能力。这一差距也是为什么像这样可被远程访问的 macOS 屏幕共享漏洞仍能让如此多系统措手不及的原因之一:最安全的变通方案需要的网络知识超过了普通 Mac 用户所具备的水平。

为何这对 Mac 用户仍然重要

这一案例提醒人们,便利功能往往隐藏着暴露面。屏幕共享旨在让远程故障排除和文件访问更轻松,但如果默认保持开启——尤其是在 5900 端口能绕过路由器防火墙的网络上——就会把一个有用工具变成一份公开邀请。NCSC 尚未披露有多少系统受到攻击、攻击何时开始,或利用行为是否超出加密货币挖矿,这也意味着某些被攻陷的 Mac 可能正面临不止一个在后台运行的隐藏挖矿程序的问题。

常见问题

macOS 漏洞 CVE-2026-65400 的性质是什么?

这是 macOS 屏幕共享状态管理中的一个缺陷,允许远程攻击者在没有凭证的情况下执行恶意代码。

攻击者如何利用这一漏洞?

当 5900 端口暴露在互联网上且屏幕共享已启用时,攻击者会利用该漏洞获取 root 权限并安装 Monero 挖矿程序。

哪些 macOS 版本已经为该漏洞提供了补丁?

Apple 上周为 macOS Tahoe、Sequoia 和 Sonoma 发布了补丁以修复该漏洞。

用户可以采取哪些安全措施来保护自己?

用户应在不使用时禁用屏幕共享,关闭 5900 端口,并安装最新的安全更新。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”macOS 漏洞 CVE-2026-65400 的性质是什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”这是 macOS 屏幕共享状态管理中的一个缺陷,允许远程攻击者在没有凭证的情况下执行恶意代码。”}},{“@type”:”Question”,”name”:”攻击者如何利用这一漏洞?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”当 5900 端口暴露在互联网上且屏幕共享已启用时,攻击者会利用该漏洞获取 root 权限并安装 Monero 挖矿程序。”}},{“@type”:”Question”,”name”:”哪些 macOS 版本已经为该漏洞提供了补丁?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Apple 上周为 macOS Tahoe、Sequoia 和 Sonoma 发布了补丁以修复该漏洞。”}},{“@type”:”Question”,”name”:”用户可以采取哪些安全措施来保护自己?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”用户应在不使用时禁用屏幕共享,关闭 5900 端口,并安装最新的安全更新。”}}]}

本文由人工智能协助生成,并由编辑团队审核。

Satoshi Voice
本文在人工智能的支持下完成,并由我们的记者团队审核,以确保准确性和质量。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST