基础设施安全

苹果修复macOS屏幕共享漏洞:黑客利用该漏洞在暴露系统中部署未授权的门罗币挖矿程序

根据crypto.news的报道,苹果发布了安全更新,修复了macOS屏幕共享功能中一个被追踪为CVE-2026-65400的严重身份验证漏洞。恶意攻击者利用该漏洞获取了根权限,并在暴露于互联网的主机上安装了门罗币挖矿软件。荷兰国家网络安全中心就该漏洞的活跃利用更新了通报,而Huntress的研究人员则在全球范围内识别出了数万台可能存在漏洞的设备。关于受影响的总规模,该事件尚未获得官方确认。

代表macOS基础设施安全和漏洞修补的抽象网络安全可视化图形。
图片: crypto.news

漏洞发现与协议绕过机制

根据crypto.news发布的报道,安全研究人员和国家网络防御机构发现了一个影响全球macOS屏幕共享功能的严重安全漏洞。该漏洞被正式编号为CVE-2026-65400,源于苹果远程桌面架构所使用的安全远程密码身份验证过程中的状态管理不当。当恶意行为者将目标对准面向互联网的系统时,这种状态管理缺陷允许未经授权的第三方完全绕过标准身份验证要求,并在不验证密码凭证的情况下启动远程通信系统会话。

外部网络安全调查人员进行的进一步技术分析显示,漏洞利用发生在软件堆栈中正常的凭证验证发生之前。因此,诸如更新屏幕共享密码、撤销用户帐户或禁用传统虚拟网络计算功能等传统的缓解技术无法解决暴露的攻击面。由于该漏洞允许未经身份验证的网络参与者获得特权操作控制权,独立安全观察员强调必须应用官方供应商补丁,而不是依赖边界配置调整。

活跃的挖矿部署与基础设施暴露

来自crypto.news的媒体报道显示,荷兰网络安全官员证实,在网络端口5900直接暴露于互联网的多台系统中,该漏洞遭到了积极利用。在报道机构审查的所有记录在案的受侵害事件中,威胁行为者成功在受害者机器上获得了根权限,并部署了未授权的门罗币挖矿软件。这种非法的数字货币挖矿活动利用宿主系统的计算能力在未经授权的情况下生成数字货币,尽管官方消息来源尚未披露具体的攻击者钱包地址或确切的财务收益。

与荷兰方面的披露并行的是,Huntress发布的威胁情报结果指出,自动化扫描脚本在全球互联网拓扑结构中识别出了数万台可能存在漏洞的macOS主机。风险分布不成比例地影响了裸金属托管环境,包括为远程软件构建和云计算工作负载设计的租用Mac mini硬件部署。由于各种云配置管道有时会在新初始化的实例上默认暴露远程管理服务,因此在部署苹果安全更新之前,整体攻击面显着扩大。

严重性评分升级与供应商响应时间表

随着有关CVE-2026-65400的技术细节的广泛传播,美国网络安全和基础设施安全局对该漏洞进行了重新评估,并为其赋予了9.8分(满分10分)的严重通用漏洞评分系统评级。这一提升的评估反映了未经身份验证的远程执行漏洞的严重性质,该漏洞既不需要用户交互也不需要专门的先前系统权限即可实现完全攻陷。国家漏洞数据库文档强调,随着事件响应人员发现企业环境中活跃利用活动的真正范围,最初的严重性评估随后被向上修正。

苹果通过在8月6日发布针对性软件补丁解决了这一关键安全问题,将更新分发到多个现代操作系统分支中,包括macOS Tahoe 26.6.1、macOS Sequoia 15.7.9和macOS Sonoma 14.8.9. 该软件制造商将修复归类为对共享后台程序中底层状态管理不当漏洞的基本修复。尽管供应商及时发布了这些补丁,但安全分析人员仍然警告说,未打补丁的旧版安装极易受到机会主义威胁组织正在进行的自动化侦察扫描的攻击。

更广泛的企业风险背景与威胁情报

将数字货币挖矿攻击负载整合到macOS基础设施中,代表了恶意行为者的一种不断演变的趋势,他们越来越多地将非Windows操作系统作为未经授权的资源变现的目标。虽然历史上的恶意软件活动经常集中在Windows企业系统上,但苹果硬件在企业软件开发工作流中的日益普及使得macOS平台成为了利润丰厚的攻击目标。由crypto.news汇编的独立威胁报告指出,同类攻击活动中,成熟的攻击者利用恶意软件更新和虚假的会议来妥协加密货币企业,这展示了一个多维度的威胁格局。

此外,门罗币在这些未授权挖矿操作中的持续存在源于其加密隐私架构,该架构模糊了交易轨迹,使威胁组织能够在没有即时财务追踪的情况下将捕获的计算能力变现。安全研究人员强调,虽然荷兰目前记录在案的案例主要集中在资源劫持而非直接的钱包盗窃上,但获得根权限为高级持续性威胁部署辅助间谍工具开辟了开放途径。因此,企业风险框架必须将硬件级暴露与传统的网络边界防御结合起来评估,以防止类似的运营受损。

结论、发现与立即整改要求

总之,crypto.news发布的媒体报道详细说明了涉及macOS屏幕共享中一个被追踪为CVE-2026-65400的关键身份验证绕过漏洞的重大安全风险。此事件中受影响的实体是苹果公司,而受影响的用户群体则包括系统管理员、企业组织以及运营面向互联网的裸金属Mac主机的个人用户。已报道的内容包括活跃的数字货币挖矿攻击活动,其中恶意行为者在利用端口暴露后获得了根权限以部署门罗币挖矿程序。尚未确认的内容包括确切的金钱损失、全球范围内成功受 compromis 的端点的总数以及威胁行为者的确切身份。

现在改变的是所有基础设施管理人员验证其补丁状态并确保立即更新运行易受攻击的Tahoe、Sequoia和Sonoma版本的macOS系统的运营当务之急。由于更改传统的屏幕共享密码或调整本地VNC权限无法修复底层的状态管理缺陷,应用苹果的供应商补丁仍然是强制性的。安全团队接下来的必要行动是对所有网络边界进行全面的内部审计,隔离任何暴露的远程管理端口,并在建立完全的补丁合规性之前,持续监控基础设施日志以查找未授权的计算异常。

Cexvia 易鉴结论

结论与立即整改要求

根据报道,对CVE-2026-65400的利用表明,使用裸金属macOS环境的加密资产持有者和运营人员面临着重大的基础设施风险。根据crypto.news引用荷兰国家网络安全中心和Huntress的媒体报道,攻击者通过未经身份验证的屏幕共享绕过机制获得了完全的根控制权,从而执行了未授权的数字货币挖矿操作。关于全球企业网络中的具体财务损失或确切的总受侵害数量,这一发现尚未获得官方确认。

风险含义
针对基础操作系统漏洞的数字货币挖矿攻击活动凸显了计算资源面临的持续危险,恶意行为者正试图利用这些资源进行非法的加密货币生成。当管理边界通过协议绕过机制遭到破坏时,存储在同一物理硬件上的机密密钥和钱包凭证理论上也可能暴露于更广泛的间谍活动或二次攻击负载中。因此,基础设施管理员必须认识到,过时版本的macOS操作系统会在分布式员工队伍中造成严重的合规性和运营脆弱性。
用户行动
运行macOS设备的系统管理员和个人用户必须立即应用苹果发布的最新安全更新,以有效减轻该漏洞带来的风险。由于修改标准密码或禁用本地传统身份验证协议无法修复底层缺陷,因此必须严格进行物理应用程序补丁安装或完全的网络隔离。此外,安全团队应审查所有面向互联网的裸金属托管服务提供商,以确保没有远程管理端口在没有强大边界防御机制的情况下暴露在外。
Netherlands National Cyber Security Centre