駭客正利用macOS「螢幕共享」功能的一項重大漏洞,取得root權限,並在暴露於網際網路的Mac上安裝門羅幣挖礦程式。
駭客正利用macOS「螢幕共享」功能的一項重大漏洞,取得root權限,並在暴露於網際網路的Mac上安裝門羅幣挖礦程式。

荷蘭國家網路安全中心表示,駭客利用macOS「螢幕共享」功能的一項重大漏洞(CVSS評分9.8)取得root權限,並在暴露於網際網路的Mac上安裝門羅幣挖礦程式。
該機構在一份公告中指出:「在所有這些案例中,攻擊者已取得受影響系統的root權限,並植入門羅幣加密貨幣挖礦程式」,並引述多個可從公共網際網路存取連接埠5900的系統遭到濫用的通報。
此漏洞追蹤編號為CVE-2026-65400,源於「螢幕共享」驗證流程中的狀態管理不當,使網路上的攻擊者無需有效憑證即可通過驗證。蘋果於8月6日針對macOS Tahoe 26.6.1、macOS Sequoia 15.7.9及macOS Sonoma 14.8.9發布緊急修補程式,並感謝Bynario的安全研究員Alfredo Pesoli發現此漏洞。美國網路安全暨基礎設施安全局於8月14日修訂CVSS評分向量,反映此漏洞可遠端利用、無需權限或用戶互動,將評分從先前的7.1上調。
目前確認的攻擊主要集中在加密貨幣挖礦,但相同的入侵途徑也可能用於竊取憑證、資料外洩或勒索軟體攻擊。一位化名@osxreverser的研究員表示,掃描發現約有4萬個暴露於網際網路的「螢幕共享」主機,其中近半數位於美國,這反映了企業在遠端管理Mac、建置伺服器及開發基礎設施上可被攻擊的範圍。
此漏洞位於「螢幕共享」守護程式screensharingd中,該程式透過TCP連接埠5900上的「遠端幀緩衝」協定處理傳入連線。研究人員將此弱點描述為狀態機失同步:透過發送經特別排序的封包,攻擊者可在未提供憑證的情況下,讓服務如同驗證步驟已成功般繼續運作。某些利用路徑需要知道本機帳戶名稱,但這提供的保護有限,因為使用者名稱經常顯示在登入畫面上。
Huntress表示,其分析顯示此漏洞影響該服務對「安全遠端密碼」協定的實作,可能導致在身分驗證前的遠端程式碼執行。三個受支援的macOS分支中的所有較早版本仍存在漏洞,包括Tahoe 26.6、Sequoia 15.7.8及Sonoma 14.8.8。
CVE-2026-65400與macOS Tahoe 26.6中修補的另一個身分驗證前漏洞不同,後者於上月底隨其他三個「螢幕共享」漏洞一同發布:CVE-2026-43779(CVSS 9.8)為邏輯缺陷,允許應用程式攔截網路連線;CVE-2026-43777(7.5)為阻斷服務漏洞;CVE-2026-43760(8.6)為暴露用戶敏感資料的存取問題。AI安全公司Calif表示,透過比對修補前後的二進位檔,他們約在四小時內重建了這兩個身分驗證前漏洞的可用漏洞利用程式,並將在大多數用戶升級前保留技術細節。
對企業而言,此次揭露顯示一旦廠商發布修補程式,可靠的漏洞利用程式碼可以多快地武器化。組織若運行未修補且暴露連接埠5900的Mac,應將此問題視為立即修補的優先事項,在未使用「螢幕共享」時將其停用,並調查任何既存在漏洞又可供存取的系統。修補程式無法移除已植入的惡意軟體,因此受影響的機器可能需要隔離並重建。
本文僅供參考,不構成投資建議。