← 返回 Siami 首頁

macOS 螢幕共享漏洞遭大規模攻擊:荷蘭資安中心證實駭客取得 root 權限並植入 Monero 挖礦程式

💬 22
macOS 螢幕共享漏洞遭大規模攻擊:荷蘭資安中心證實駭客取得 root 權限並植入 Monero 挖礦程式

編按:本文綜合整理自 Ars Technica、荷蘭國家網路安全中心 NCSC-NL、The Hacker News、Huntress 技術分析 與 Tom’s Hardware,並加入 Siami 編輯部觀點與分析。

荷蘭國家網路安全中心(NCSC-NL)於 8 月 12 日發出編號 NCSC-2026/0280 的警示,確認一個存在於 macOS 螢幕共享(Screen Sharing)服務中的身分驗證繞過漏洞——編號 CVE-2026-65400——正遭駭客大規模利用。所有已知受害案例都呈現同一個結果:攻擊者取得受害 Mac 的 root 最高權限,並植入 Monero(XMR)加密貨幣挖礦程式。


漏洞基本資料

  • 編號:CVE-2026-65400
  • CVSS 評分:9.8(Critical,滿分 10)— CISA 於 8 月 14 日從初判的 7.1 上調至 9.8
  • 漏洞類型:CWE-287 Improper Authentication(身分驗證缺陷)
  • 修補版本:macOS Tahoe 26.6.1、Sequoia 15.7.9、Sonoma 14.8.9(蘋果於 8 月 6 日釋出)
  • 發現者:義大利資安研究員 Alfredo Pesoli(Bynario),經蘋果致謝
  • PoC 公開時:8 月 8 日 Black Hat 資安大會期間

漏洞存在於 macOS 螢幕共享的背景服務 screensharingd。該服務使用 VNC 協定(TCP port 5900)並搭配 Secure Remote Password(SRP)做原生身分驗證,但因為「狀態管理」(state management)瑕疵,當收到的封包長度超過預期,會把前一個操作的「成功」狀態當成 SRP 驗證結果,讓未通過身分驗證的階段直接被放行,攻擊者可在無需任何帳號密碼的情況下完成驗證,並以明碼方式繼續整個工作階段。


攻擊實際發生什麼

NCSC-NL 公布的受害樣態高度一致:

  1. 受害 Mac 的 port 5900 被直接暴露在網際網路上(路由器或防火牆未擋)。
  2. 攻擊者從遠端對該 port 送出特製封包,繞過 SRP 身分驗證。
  3. 以 root 身分登入系統(macOS 預設停用 root 帳號,因此 root session 是強烈入侵指標)。
  4. 在 /private/var/root/.config/ 寫入偽裝成 Apple 程式名稱(例如 sysmond)的 Monero 挖礦後門,並對 c3pool 等礦池建立持續連線。

值得注意:目前看到的受害案例都只被植入 Monero 礦工,但攻擊者一旦擁有 root,理論上可以改放任何惡意程式——竊取 iCloud Keychain 密碼、側錄瀏覽器 cookie、植入後門等待勒索軟體投放。Monero 礦工只是「最溫和的獲利方式」。

Tom’s Hardware 引述 NVD 的 CVSS 向量變更紀錄:CISA 起初以為攻擊者需要低權限帳號、僅造成部分機密性影響(這就是 7.1 分的由來),8 月 14 日改為「無需權限、可完全洩漏機密性、完整性、可用性」後,評分直接拉到 9.8;8 月 15 日 CISA 更把「不可自動化」改為「可自動化」,等於公開承認它已具備蠕蟲化潛力。


修復狀態與未被涵蓋的設備

macOS 版本修補版本狀態
Tahoe26.6.1已修補
Sequoia15.7.9已修補
Sonoma14.8.9已修補
Ventura 或更舊—官方不提供修補,必須升級或隔離並停用螢幕共享

MacStadium 與 Huntress 都強調:蘋果對 Ventura 與更舊版本「不予修補」的態度,等同宣告這些設備在開啟螢幕共享的前提下已形同報廢。對於仍在跑 macOS 13 的舊款 Mac(特別是 2017 年前機種),硬體不支援 Sequoia 的用戶唯一選項就是把設備完全隔離,或當作純本地端使用。


為什麼這件事重要

🚨 為什麼這件事重要:macOS 長年以來在一般用戶心中保有「比 Windows 安全」的形象,但 CVE-2026-65400 徹底打破這個迷思。這次漏洞不需要使用者點擊、不需要密碼、不需要社交工程,只要 port 5900 開著,攻擊者掃到就能打進來。

更值得警覺的是,這是 2026 年 7 月底到 8 月初,蘋果在不到兩週內修補的第二個 macOS 螢幕共享相關漏洞(前一個是 CVE-2026-43760,由 @osxreverser 回報)。Calif 安全研究團隊指出,這兩個漏洞竟然位於同一個原始碼檔案的不同段落,等於把 SRP 驗證邏輯「驗了兩次都還是錯」。這個訊號顯示,蘋果內部對螢幕共享這個核心遠端控制功能的程式碼審查與威脅建模,已經出現系統性的鬆動。

對企業 IT 的實務衝擊尤其大:許多代管 Mac(Mac mini 機房、CI/CD runner、媒體轉檔農場)為了方便遠端維運,會把 port 5900 直接開在防火牆外,這些主機現在都已是高風險暴露面。


你現在應該做什麼

  1. 立刻更新 macOS 到 26.6.1 / 15.7.9 / 14.8.9(含安全性更新)。
  2. 檢查 port 5900 是否暴露:在本機跑 sudo lsof -iTCP:5900 -sTCP:LISTEN 確認螢幕共享是否開啟;若開啟,再用 Shodan / Censys 搜自己的對外 IP 是否被列為 VNC 主機。
  3. 預設關閉螢幕共享:到「系統設定」→「共享」→關閉「螢幕共享」開關,僅在需要時臨時開啟。
  4. 若必須開啟:透過 VPN 或 SSH 隧道連線;不要讓 port 5900 直接對外。
  5. 檢查是否已遭入侵:
    • log show --predicate 'subsystem == "com.apple.screensharing"' --info --last 30d 找 session_username: root 的紀錄(macOS 預設 root 帳號是停用的)
    • Activity Monitor 找偽裝成 Apple 名稱但 CPU 佔用數百 % 的處理程序
    • 檢查 /private/var/root/.config/ 是否出現不明的二進位檔與組態檔
    • 監控對 c3pool、monerohash 等礦池的外連

數據解讀與質疑

🚨 數據解讀 / 質疑:從事件時序來看,蘋果在 8 月 6 日釋出 patch,但 NCSC-NL 8 月 12 日才公布遭攻擊,中間有 6 天空窗。這段時間 Shodan 與 Censys 的掃描資料顯示,全球對外暴露 port 5900 的 Mac 主機數量並未明顯下降,意味著大量企業與個人用戶「沒收到通知就沒更新」。

進一步質疑的是 CISA 的 CVSS 評分變更時序:8 月 6 日給 7.1(合理假設攻擊者需低權限)、8 月 14 日改 9.8(無需權限、可自動化)。為什麼一開始沒看出「無需密碼」這個本質? Huntress 早在 7 月底 CVE-2026-43760 的研究中就已經把 SRP 流程描述清楚,蘋果內部應該早知道螢幕共享的驗證邏輯脆弱,第二次修補還是在同一個檔案,等於是 CISA 與蘋果雙方對「嚴重性」的判斷都比威脅現實慢了至少一週。

另一個觀察是攻擊者的獲利模式選擇 Monero 而非門羅以外的幣——Monero 的隱私特性(環狀簽章、隱匿地址)讓贓款流向無法追蹤,這是經驗老道的攻擊者的標誌,不像業餘腳本小子。Siami 編輯部判斷,這次的開採行動背後有專業礦工團隊,可能與俄語系或華語系地下挖矿組織有關,但目前沒有公開歸因報告。

網友熱門留言 (3)

#1 @calif_io(資安研究員) ▲ 12400
我們發布了 CVE-2026-65400 的概念驗證攻擊(PoC)。只要螢幕共享功能是啟用狀態,網路上的任何攻擊者都能在不知道密碼的前提下手,以任意帳號登入受害 Mac。請立刻升級到 macOS 26.6.1。
#2 @tabor_bachelor(X 用戶) ▲ 3800
登入畫面變成可以跳過,這已經是螢幕共享的新境界了。
#3 @NafizBayindir(X 用戶) ▲ 1200
永遠把螢幕共享放在 VPN 後面就對了。