蘋果 macOS 螢幕分享功能近日爆出嚴重安全漏洞,荷蘭國家網路安全中心(NCSC-NL)證實,駭客已開始利用漏洞攻擊暴露於網際網路的 Mac 裝置,並在取得完整系統控制權後部署門羅幣(XMR)挖礦程式。該漏洞編號為 CVE-2026-65400,CVSS 評分高達 9.8,屬於最高風險等級。
攻擊者可繞過驗證取得 Root 權限
NCSC-NL 表示,已收到多起 Mac 遭主動攻擊的報告,受害設備均可直接透過網際網路連線。攻擊者利用螢幕分享功能中的身分驗證漏洞,在不需要有效密碼或其他憑證的情況下取得系統存取權,並進一步掌控整台 Mac。
安全公司 Huntress 分析指出,漏洞發生在身分驗證程序之前,攻擊者可以讓系統將未經授權的連線誤認為已完成登入,因此單純更改或刪除螢幕分享密碼並不能解決問題。
Huntress 透過 Censys 搜尋也發現,網路上可能存在「數萬台」具備潛在風險的主機。
目前 NCSC-NL 未透露實際受影響的設備數量,也沒有公布攻擊者身分。不過,在已確認的案例中,攻擊者均成功取得 Root 權限,並在受感染 Mac 上安裝門羅幣挖礦軟體。此類「加密劫持」(Cryptojacking)攻擊會利用受害者的運算資源進行加密貨幣挖礦。
蘋果已發布修補程式
蘋果已於 8 月 6 日釋出安全更新,分別在 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 中修復 CVE-2026-65400。蘋果指出,位於網路上的攻擊者可能透過螢幕分享功能,在沒有有效密碼的情況下取得 Mac 存取權。
美國網路安全暨基礎設施安全局(CISA)最初將該漏洞評為 7.1 分,但隨後將評分上調至 9.8。雖然目前 CVE-2026-65400 尚未被列入美國聯邦政府「已遭實際利用漏洞」清單,但 NCSC-NL 已確認相關攻擊正在發生。
為何駭客選擇挖門羅幣?
門羅幣長期是加密劫持攻擊的常見目標,主要原因在於 XMR 可以使用一般電腦硬體進行挖礦,不像部分加密貨幣高度依賴專業礦機。此外,門羅幣強調交易隱私,也增加了追蹤挖礦收益流向的難度。
不過,單台遭駭 Mac 能產生的收益相當有限,因此攻擊者通常會透過大量受感染設備形成規模化的挖礦網路。根據報導,門羅幣網路每天約產生 432 枚 XMR,收益由所有礦工共同分配。
安全研究人員因此警告,任何透過網路啟用蘋果「螢幕分享」功能的使用者,都應立即升級至最新版本的 macOS。若暫時無法更新,則應關閉螢幕分享,並避免將 TCP 5900 連接埠直接暴露在公共網際網路上,以降低遭到遠端入侵的風險。