macOS 內建螢幕共享(Screen Sharing)功能遭爆重大認證漏洞 CVE-2026-65400(CVSS 9.8),荷蘭國家網路安全中心警告已在網際網路互聯的 Mac 上遭主動利用,駭客取得 root 許可權並植入門羅幣(Monero)挖礦程式。Apple 已於 8 月 6 日緊急發布修補,資安研究員稱全球仍有逾 4 萬臺暴露主機。
(前情提要:【惡意挖礦】新型態的門羅幣惡意挖礦程式入侵蘋果電腦Mac,剖析木馬程式運作原理)
(背景補充:蘋果 Mac 使用者小心!北韓駭客 Lazarus 祭出全新惡意軟體「Mach-O Man」:一個動作接管你的電腦)
蘋果 macOS 的內建遠端桌面功能驚爆重大資安漏洞,已被駭客在真實世界利用來挖門羅幣。荷蘭國家網路安全中心(NCSC-NL)在對其顧問檔案的更新中警告,已接獲通報顯示 CVE-2026-65400 這項辨識碼為 9.8 分的重大認證問題,正在多個系統中遭到主動利用,凡是以 5900 連線埠暴露在網際網路的 Mac,都可能淪為目標。
「在所有案例中,駭客都成功取得受影響系統的 root 許可權,並植入門羅幣(Monero)挖礦程式。」該機構在更新中寫道。目前尚無關於攻擊時間點、規模、是否以零時差漏洞利用、以及是否超出加密貨幣挖礦的其餘細節。
Apple 8月6日緊急修補+安全研究者揭發
The Hacker News 報導,這項漏洞影響 macOS 的螢幕共享(Screen Sharing)元件,允許已在網路上的攻擊者無需有效憑證,即可連上內建的遠端桌面服務並完成驗證。Apple 已於本月稍早發布緊急更新,在 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 與 macOS Sonoma 14.8.9 中修正。
Apple 在一份 8 月 6 日發布的公告中表示「已透過改進狀態管理解決一項認證問題」,並感謝 Bynario 的安全研究員 Alfredo Pesoli 發現並回報此問題。
不只一個漏洞:螢幕共享伺服器系列瑕疵
這並非唯一與 Screen Sharing Server 元件相關的漏洞。Calif 公布的補充資料顯示,這是 Apple 上月底隨 macOS Tahoe 26.6 一同修補的一系列瑕疵之一,但列出的功能集與狀況各異,嚴重程度從 7.5 到 9.8 不等。
- CVE-2026-43779(9.8):一個邏輯問題,允許應用程式攔截原本指向其他程式的網路連線。
- CVE-2026-43777(7.5):遠端攻擊者可造成服務阻斷(DoS)。
- CVE-2026-43760(8.6):應用程式可存取使用者的敏感資料。
Pesoli 進一步說明,CVE-2026-43760 屬後認證漏洞,需要目標 Mac 開啟螢幕共享或遠端管理、設定「VNC 檢視器可以密碼控制螢幕」,且攻擊者已握有該 VNC 密碼。問題出在一條涉及 VNC 密碼存取的舊式螢幕共享認證路徑,把一次檔案複製操作變成受保護檔案的洩露、任意 root 檔案建立,以及遠端 root 指令執行。
業界另曝「預認證漏洞」,掃出 4 萬臺暴露主機
不過,一名以 @osxreverser 為代號的安全研究者聲稱,真正問題其實是螢幕共享 daemon「screensharingd」中的一個預認證漏洞,只需知道 IP 位址,就能不靠密碼或其他資訊一口氣攻破任何開啟螢幕共享的 Mac。該研究者坦言「這個 bug 藏了一段時間」,但因過去與 Apple 的往來,並未向該公司回報。
@osxreverser 在 X 上表示:「我最近掃描發現網際網路上約有 4 萬臺暴露的螢幕共享主機,將近一半在美國,多數是住宅 IP,但也有不少大學與企業的『肥羊』主機。」他呼籲:「除非走 SSH,否則別暴露這些服務。」值得注意的是,此預認證漏洞與 CVE-2026-65400 是兩個不同問題,前者已在 macOS 26.6 與另外三個漏洞一起被修正,兩者皆源自同一個原始檔。
後續觀察與因應
對一般 macOS 使用者而言,最直接的風險是「螢幕共享/遠端管理」被意外開啟,或曾為遠端連線設定過 5900 連線埠轉傳。建議立即確認系統已更新至 macOS Tahoe 26.6.1、Sequoia 15.7.9 或 Sonoma 14.8.9 以上版本,並關閉非必要的螢幕共享服務。資安社群的重點仍在釐清:這波攻擊是否為零時差漏洞,以及駭客除了挖礦外是否還有更深層目的,在挖礦收益有限的背景下,被鎖定的「肥羊主機」背後,可能隱藏更值得關注的攻擊動機。
📍相關報導📍
歐洲爆連續駭客攻擊: 數國超級電腦被植入惡意挖礦程式,偷挖門羅幣
macOS注意!新惡意軟體透過社交傳播,北韓駭客鎖定加密錢包
怕受到惡意挖礦軟體攻擊?門羅幣社群成立工作小組,推出惡意挖礦檢測與防範教學網站

