荷兰国家网络安全中心(NCSC)本周警告称,攻击者一直在利用苹果macOS屏幕共享功能中的一个漏洞,劫持Mac并悄悄安装加密货币矿工。在最新更新公告中,NCSC表示已收到多起活跃利用报告,这些系统暴露了屏幕共享使用的5900端口到互联网。
在每个案例中,攻击者都获得了root权限(对机器的最高级别控制),并植入了一个门罗币挖矿程序,以利用受害者的硬件。门罗币是一种所谓的“隐私币”,与比特币或以太坊等透明网络不同,其交易难以追踪。
NCSC指出,该漏洞的公开概念验证代码现已流传,降低了攻击门槛。该漏洞编号为CVE-2026-65400,严重程度评分7.1/10,是登录过程中状态管理错误导致的认证缺陷。它允许基于网络的攻击者无需有效凭证即可通过,接受本应被拒绝的认证尝试。
苹果已修复该问题,在macOS Sequoia 15.7.9、Sonoma 14.8.9和Tahoe 26.6.1中加强了验证检查。尚未更新的用户,特别是那些屏幕共享可从互联网访问的用户,仍然面临风险。
门罗币长期以来一直是所谓“加密劫持”的首选币种,其中被劫持的机器为攻击者挖掘加密货币,而受害者承担电费并承受性能下降。该代币的隐私功能使得收益比比特币更难追踪。
此次攻击是一系列将他人设备转化为加密货币利润的最新案例。就在本月,Bitdefender发现盗版《奥德赛》中夹带了钱包窃取木马Lumma Stealer。Decrypt还报道了通过虚假CAPTCHA页面传播的恶意软件(路由通过BNB Chain)、SparkKitty操作(在移动应用中隐藏钱包窃取代码)、针对Steam玩家的恶意“动漫女孩”壁纸,以及藏匿在恶意Python库中的加密货币窃取代码。
NCSC建议用户立即应用苹果更新,并避免将屏幕共享开放到互联网,这给了攻击者最初的可乘之机。
