AI 4 小时构建macOS漏洞利用脚本门罗币挖矿攻击卷土重来
2026-08-23分类:盲盒 阅读()

攻击者正借助一项已被 Apple 修复的 macOS 屏幕共享漏洞获取 root 权限,并在受害者设备上安装 Monero (XMR) 矿机。同时,一家安全公司利用 AI 代理在短短 4 小时内就生成了可用的漏洞利用代码,凸显出 AI 在攻击链条中的放大效应。
macOS 门罗币挖矿攻击细节
荷兰国家网络安全中心在 8 月 12 日表示,已接获多起针对 CVE-2026-65400 的实际攻击报告,受影响的 Mac 均将 5900 端口(屏幕共享服务)直接暴露在互联网上。所有已确认案例几乎呈现同一攻击路径。
该机构披露,受害系统中“root 权限已被获取”,且“攻击者在系统中植入了门罗币挖矿程序”。Apple 则将该问题描述为一项“认证逻辑缺陷”,并通过改进状态管理机制,在 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 中完成修复。
安全研究员 osxreverser 指出,目前约有 4 万台启用屏幕共享功能的主机可被公网直接访问,其中近一半位于美国,且大量为家庭宽带环境。被攻陷的 Mac 实际数量尚未披露。研究人员建议,在完成打补丁前,用户应关闭屏幕共享功能,或至少阻断 5900 端口对外开放。
Calif:AI 驱动的漏洞利用开发
安全公司 Calif 对 Apple 的临时安全更新进行了逆向分析,并调用 AI 代理为两个“无需预认证、即可远程获取 root 权限”的漏洞生成了可用 exploit,整个流程耗时约 4 小时。该公司表示,将在大部分 Mac 完成更新前,暂不公开 CVE-2026-65400 的技术细节,因为生成利用代码“过于容易”。
科技媒体 Ars Technica 指出,攻击者一旦拿到 root 权限,并不必局限于挖矿,也完全可以转向凭证窃取等更具隐蔽性和破坏性的行为。目前公开证据主要集中在加密货币挖矿场景,尚未发现大规模其他类型滥用的确凿案例。
在风险评级上,荷兰网络安全中心依据 CVSS v3 给 CVE-2026-65400 打出了 7.1 分;美国 CISA 则通过其支撑国家漏洞数据库(NVD)的“富化项目”给出 9.8 分,两国官方评分相差 2.7 分,折射监管机构对实际风险判断的显著分歧。
美国 NIST 目前尚未发布独立评分;外界流传的一项 9.6 分评级,与上述国家级来源公布的数据并不吻合。
Apple 于 8 月 6 日发布官方安全公告,并将漏洞发现归功于 Bynario 的 Alfredo Pesoli。荷兰网络安全中心则在 8 月 7 日发出首轮预警,并在 8 月 12 日基于公开的 POC(概念验证代码)及活跃攻击情报,对通告进行了更新。从补丁发布到出现公开利用并确认实战滥用,整个“从补丁到攻击”时间线仅为 6 天。
Tags:
本栏推荐
【2026挖矿教学】主流挖矿方式有哪些?