荷兰国家网络机构本周警告称,攻击者一直在利用苹果 macOS 屏幕共享功能中的漏洞来夺取 Mac 的控制权并悄悄安装加密货币挖矿程序。
荷兰国家网络安全中心 (NCSC) 在最新的通报中表示,它收到了多个系统被主动利用的报告,这些系统的端口 5900(屏幕共享使用的端口)暴露在互联网上。

在每种情况下,攻击者都获得了根访问权限,即对机器的最高控制级别,并植入门罗币挖掘程序来利用受害者的硬件。门罗币是一种所谓的隐私币,是一种无法轻易追踪的加密货币,与比特币或以太坊等透明网络不同。该机构表示,针对该缺陷的公开概念验证代码现已流传,降低了潜在攻击者的门槛。
该漏洞的编号为 CVE-2026-65400,严重程度为 7.1 分(满分 10 分),是一个身份验证缺陷,根源在于登录过程中的错误状态管理。它让基于网络的攻击者在没有有效凭据的情况下溜过去,接受本应被拒绝的身份验证尝试。
Apple 此后修复了该问题,在 macOS Sequoia 15.7.9、Sonoma 14.8.9 和 Tahoe 26.6.1 中加强了验证检查。尚未更新的用户,尤其是可通过开放互联网访问屏幕共享的用户,仍然处于暴露状态。
门罗币长期以来一直是所谓的加密劫持的首选货币,在这种劫持中,被劫持的机器为攻击者挖掘加密货币,攻击者将奖励装进自己的口袋,而受害者则承担电力成本和性能下降。该代币的隐私功能使得收益比比特币更难追踪。
该活动是一系列将其他人的设备转化为加密货币利润的计划中的最新一项。
就在本月,Bitdefender 发现了盗版的《奥德赛》,其中包含了让人掏空钱包的 Lumma Stealer。 Decrypt 还报告了通过 BNB 链路由的虚假验证码页面推送的恶意软件、在移动应用程序中隐藏钱包窃取代码的 SparkKitty 操作、针对 Steam 游戏玩家的恶意“动漫女孩”壁纸,以及走私到陷阱 Python 库中的加密窃取代码。
NCSC 建议用户立即应用苹果的更新,并避免让屏幕共享可通过互联网访问,这首先给攻击者提供了可乘之机。