Mac 屏幕共享:密码在此处无济于事

苹果很少发布仅修复一个漏洞的更新。但在8月6日,它确实这样做了。macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 发布时,安全文档中仅有一条记录,归类于“屏幕共享”项下。
苹果官方的描述很简短:网络上的攻击者可能无需有效凭据即可通过“屏幕共享”进行身份验证。没有密码,也没有权限。十二天后,美国网络安全与基础设施安全局(CISA)将该漏洞添加到其“正在被积极利用的漏洞”目录中,并要求美国联邦机构在三天内完成修复。
为何密码无济于事
“屏幕共享”是一项允许用户远程查看和控制 Mac 的功能。启用该功能后,通常需要选择允许连接的用户并设置密码。而这正是人们产生虚假安全感的根源所在。该漏洞在身份验证之前就已生效。
更改密码、从列表中移除用户、禁用旧版 VNC 登录:这些措施均无济于事,安全公司 Huntress 和 MacStadium 也用同样的措辞证实了这一点。解决办法只有两种:安装更新,或者关闭该功能。
| 情况 | 是否受影响? | 如何处理 |
|---|---|---|
| macOS Tahoe 26.6.1 之前的版本 | 是,如果共享功能已开启 | 更新至 26.6.1 |
| macOS Sequoia 15.7.9 之前的版本 | 是,如果共享功能已开启 | 更新至 15.7.9 |
| 14.8.9 之前的 macOS Sonoma | 是,如果屏幕共享已开启 | 请更新至 14.8.9 |
| macOS Ventura 及更早版本 | 是,暂无补丁发布 | 请关闭屏幕共享 |
| 已关闭屏幕共享 | 否 | 无 |
| 已设置新密码 | 是,但这无济于事 | 请更新系统或关闭该功能 |
| 从旧映像恢复系统 | 是,出厂即存在漏洞 | 上网前请更新系统 |
从7.1到9.8
在更新当天,该漏洞被评定为中等严重性。初始评分为10分中的7.1分,且假设攻击者已拥有系统权限。8月14日,美国网络安全与基础设施安全局(CISA)对此进行了更正:权限要求被移除,完整性和可用性评级跃升至“高”,评分升至9.8分。 四天后,该漏洞被列入“正在被利用的漏洞目录”,并附注说明该攻击可被自动化。
值得注意的是,苹果公司并未提及的关键信息。这三份安全文档均缺少通常关于“已报告正在被利用”的表述。相关报告来自其他机构,首先是荷兰国家网络安全中心(NCSC),随后是微软。
家用路由器并不能自动让你免受其害
大多数报告指出,存在风险的设备是那些向互联网开放5900端口的设备。这一结论适用于迄今观察到的攻击,但并不适用于该漏洞本身。苹果提到了网络中的攻击者,而MacStadium将其解读为任何能够访问该服务的人。
因此,这包括同一Wi-Fi网络上的用户、家庭网络中受感染的设备,或是公司网络中的访客。对你而言,这意味着:只要你未设置端口转发,家用路由器就能保护你免受互联网上扫描器的侵害。但它无法保护你免受他人携带进来的笔记本电脑的侵害。
4万台暴露的 Mac,其中大部分是家庭用户
安全研究员佩德罗·维拉萨(Pedro Vilaça)于 8 月初对暴露的设备进行了扫描。约有 40,000 个可访问的“屏幕共享”服务,其中近一半位于美国。最引人注目的是他的脚注:其中大部分是家庭网络连接。
这些设备主要并非服务器,而是属于那些曾经设置过远程访问功能、之后便再未关注过的用户所拥有的 Mac 电脑。目前尚无以特定截止日期为基准的官方统计数据,Huntress 仅提及“数万台”但未给出具体数字。维拉萨的扫描结果仅是一个数据点,并非系列数据。
打补丁无法清除已被入侵的设备
8月18日,微软描述了攻击者入侵后会采取的行动。而这些行为不会因任何更新而消失,因为它们与该漏洞无关。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名

入侵后的攻击链
据微软称,攻击者通过屏幕共享将脚本和SSH密钥植入Mac系统,从而为自己建立永久访问权限。随后,他们清除历史记录和日志,修改数据包过滤器设置,并安装了版本号为6.26.0的门罗币挖矿软件XMRig。
该代码是临时生成的,被放置在隐藏路径下,并伪装成 com.apple.airportd,因此看起来像是一个苹果系统进程。它通过启用了 KeepAlive 功能的 LaunchDaemon 启动,因此每次重启后都能存活。
目前尚无确切数据。微软提到受影响的设备数量有限;荷兰国家网络安全中心(NCSC)则指出,有数个系统通过互联网可访问 5900 端口,且每例均被获取了 root 权限。是否存在加密货币挖矿以外的其他行为,目前尚不明确。
现在该怎么做
首先,检查“屏幕共享”功能是否已开启。操作路径为:Apple 菜单 → “系统设置” → 侧边栏中的“通用” → “共享”。该选项位于页面较下方,需要向下滚动才能找到。如果开关处于关闭状态,那就没戏了。
其次,请检查同一页面上的“远程管理”选项。这是进入同一台 Mac 的第二条远程路径,除非您有意使用,否则应保持关闭状态。无论如何,这两项功能无法同时处于激活状态。
第三,更新系统。仅 26.6.1、15.7.9 和 14.8.9 这三个版本修复了该漏洞。macOS Ventura 及更早版本没有补丁,因此关闭该功能是唯一的选择。
此外,若您通过旧版恢复映像恢复 Mac 系统,将获得一个存在安全漏洞的系统版本,必须在首次连接网络前进行更新。
第四,如果您的 Mac 一直处于网络连接状态且端口处于开放状态,仅进行更新是不够的。SSH 密钥和 LaunchDaemons 需要进行检查,凭据需要轮换。若想确保安全,请彻底擦除并重新安装系统。
如果你确实需要远程访问
那么它就不该公之于众。 加州大学的研究人员对该补丁进行了反向工程分析,他们的建议很简短:最好关闭屏幕共享功能;如果必须开启,请将其置于VPN或防火墙规则的保护之下。关于人们往往开启一次就忘记关闭的设置,请参考ChatGPT培训中未涵盖的内容。
来源
苹果安全更新:macOS Tahoe 26.6.1、macOS Sequoia 15.7.9、macOS Sonoma 14.8.9。 此外,NVD 针对 CVE-2026-65400 发布了包含 CISA 数据、荷兰 NCSC 安全公告、Huntress 的分析、MacStadium 的评估以及微软安全情报部攻击描述的信息。






