文章上線

macOS 螢幕共享漏洞被利用以在對外開放的機器上安裝 Monero 挖礦程式

macOS 螢幕共享漏洞被利用以在對外開放的機器上安裝 Monero 挖礦程式

目錄

您可能想知道

攻擊者如何利用螢幕共享的漏洞在 macOS 系統上取得 root 存取權?

為何 Monero 經常成為隱蔽加密挖礦活動的選擇?

主要議題

安全機關已通報 Apple macOS 螢幕共享元件存在的漏洞遭到主動利用,目標為對外網際網路可達且啟用螢幕共享服務(通常監聽於 5900 埠)的系統。攻擊者利用該缺陷繞過驗證檢查,取得受影響機器的最高權限,並安裝會暗中消耗系統資源以挖掘 Monero 的加密貨幣挖礦軟體。

根本缺陷為登入序列期間不正確的狀態管理所致的驗證問題。技術上來說,該漏洞允許基於網路的對手提出服務會接受的驗證嘗試,即使未提供有效憑證。這類邏輯錯誤可使攻擊者從未經驗證的網路位置升級為本機 root 會話,從而允許不受限制的檔案系統與程序控制。

此關鍵見解對事件理解有重大影響:因為該漏洞允許繞過驗證,任何將螢幕共享對外開放的 macOS 主機都可能在不需傳統憑證竊取的情況下遭到完全攻陷。一旦取得 root 存取權,對手即可在裝置上持久存在並部署挖礦軟體或其他惡意載荷。

荷蘭國家資安中心(NCSC)公開警示多起利用通報,並指出已有人發布與流傳概念驗證程式碼。此類程式碼的可得性實際上降低了其他攻擊者複製該活動的技術門檻。該漏洞已被編為 CVE-2026-65400,並被評定為在服務對外暴露時具有重大風險的嚴重性分數。

Apple 已透過近期的 macOS 更新發布修補——具體為 Sequoia 15.7.9、Sonoma 14.8.9 與 Tahoe 26.6.1 ——這些更新強化了螢幕共享驗證流程中的驗證。儘管有這些修補,仍未更新的系統,特別是那些 5900 埠可從公開網際網路連到的系統,仍然有風險。NCSC 與其他資安實務者強烈建議立即套用更新,並在非必要時停用或封鎖來自外部網路的螢幕共享存取。

此活動屬於攻擊者將被入侵裝置轉為加密貨幣挖礦機的更廣泛趨勢——此作法通常稱為加密劫持(cryptojacking)。Monero 經常被選作此類行動,因其隱私增強功能與交易混淆使得支付較難被追蹤,相較於像比特幣或以太坊等透明區塊鏈。受害者通常承擔營運成本(電力、硬體磨損),並遭受效能下降,而攻擊者保留挖得的收益。

除了單純挖礦外,同一入侵管道也可用來部署各類惡意軟體:提取憑證與錢包的竊取工具、建立持久化的木馬,或擴大側向移動的進一步工具。近期的公告也提及在野外同時發生的事件,其他散佈機制與惡意程式類型亦有針對使用者——包括盜版軟體捆綁、惡意行動與桌面套件,以及供應鏈攻擊——突顯出威脅景觀的多樣性。

在作業上,防禦者應優先執行下列作為:識別並盤點任何對外暴露螢幕共享的 macOS 主機;立即套用 Apple 提供的安全更新;將螢幕共享限制在受信任網路或置於 VPN 之後;監控異常的 CPU 使用率、新增流程與可疑的外向連線(通常與挖礦池或錢包流量相關);並考慮部署能偵測與封鎖已知挖礦程式或後滲透活動的端點偵測工具。

關鍵見解表格

面向 描述
漏洞 由於狀態管理錯誤導致 macOS 螢幕共享的驗證繞過(CVE-2026-65400)。
暴露向量 對外網路可達的螢幕共享服務(通常為 5900 埠)。
影響 攻擊者取得 root 存取權並安裝 Monero 挖礦程式,導致資源耗用與潛在的持久化。
為何選 Monero Monero 的隱私特性使得挖得收益比在透明區塊鏈上的幣更難追蹤。
緩解措施 套用 Apple 安全更新、避免將螢幕共享對外暴露、使用 VPN,並監控端點的挖礦活動。

後續……

展望未來,有數項技術與政策方向可降低類似事件的風險。在技術層面,較強的預設網路強化(例如預設停用遠端管理服務,要求使用現代 VPN 或零信任網路存取等安全遠端存取管道)可限制攻擊面。改進的驗證狀態處理與更廣泛對遠端服務採用多因素驗證,可降低基於邏輯的繞過被利用的可能性。

此外,增強遙測資料與組織間及國家 CSIRT 間的利用指標分享,將有助於更快偵測與遏止主動攻擊活動。投資於能快速揭露異常 CPU 使用率、新的持久化服務或未知二進位檔的端點偵測與回應能力也相當重要。從研究角度看,對於透明且兼顧隱私的追蹤非法加密貨幣流動的方法進行更多工作,能在保護使用者合法隱私的同時,使得透過加密劫持獲利對犯罪者而言吸引力降低。

總之,及時修補、網路衛生與改進偵測是當前的優先要務;長期韌性則來自預設遠端存取做法的架構性變革與資安社群間更好的協作。

最後編輯時間:2026/8/17
#比特幣#以太坊

數字匠人

閒散過客