Notebookcheck Logo

Mac 屏幕共享:密码在此处无济于事

昏暗的房间里,一台半开着的 MacBook,光线从缝隙中溢出,洒在桌面上
ⓘ Szymon Shields / Pexels
互联网上有约40,000台Mac电脑处于“屏幕共享”开放状态,其中大部分连接的是家庭网络。
苹果于8月6日发布了一次非例行更新,该更新仅修复了一个漏洞。网络上的攻击者无需有效凭据即可通过“屏幕共享”功能进行身份验证。更改密码无济于事,因为该漏洞在身份验证之前就已存在。约有4万台Mac电脑处于暴露状态,其中大部分连接在家庭网络上。
Apple macOS Security Software

苹果很少发布仅修复一个漏洞的更新。但在8月6日,它确实这样做了。macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9 发布时,安全文档中仅有一条记录,归类于“屏幕共享”项下。

苹果官方的描述很简短:网络上的攻击者可能无需有效凭据即可通过“屏幕共享”进行身份验证。没有密码,也没有权限。十二天后,美国网络安全与基础设施安全局(CISA)将该漏洞添加到其“正在被积极利用的漏洞”目录中,并要求美国联邦机构在三天内完成修复。

为何密码无济于事

“屏幕共享”是一项允许用户远程查看和控制 Mac 的功能。启用该功能后,通常需要选择允许连接的用户并设置密码。而这正是人们产生虚假安全感的根源所在。该漏洞在身份验证之前就已生效。

更改密码、从列表中移除用户、禁用旧版 VNC 登录:这些措施均无济于事,安全公司 Huntress 和 MacStadium 也用同样的措辞证实了这一点。解决办法只有两种:安装更新,或者关闭该功能。

情况 是否受影响? 如何处理
macOS Tahoe 26.6.1 之前的版本 是,如果共享功能已开启 更新至 26.6.1
macOS Sequoia 15.7.9 之前的版本 是,如果共享功能已开启 更新至 15.7.9
14.8.9 之前的 macOS Sonoma 是,如果屏幕共享已开启 请更新至 14.8.9
macOS Ventura 及更早版本 是,暂无补丁发布 请关闭屏幕共享
已关闭屏幕共享
已设置新密码 是,但这无济于事 请更新系统或关闭该功能
从旧映像恢复系统 是,出厂即存在漏洞 上网前请更新系统

从7.1到9.8

在更新当天,该漏洞被评定为中等严重性。初始评分为10分中的7.1分,且假设攻击者已拥有系统权限。8月14日,美国网络安全与基础设施安全局(CISA)对此进行了更正:权限要求被移除,完整性和可用性评级跃升至“高”,评分升至9.8分。 四天后,该漏洞被列入“正在被利用的漏洞目录”,并附注说明该攻击可被自动化。

值得注意的是,苹果公司并未提及的关键信息。这三份安全文档均缺少通常关于“已报告正在被利用”的表述。相关报告来自其他机构,首先是荷兰国家网络安全中心(NCSC),随后是微软。

家用路由器并不能自动让你免受其害

大多数报告指出,存在风险的设备是那些向互联网开放5900端口的设备。这一结论适用于迄今观察到的攻击,但并不适用于该漏洞本身。苹果提到了网络中的攻击者,而MacStadium将其解读为任何能够访问该服务的人。

因此,这包括同一Wi-Fi网络上的用户、家庭网络中受感染的设备,或是公司网络中的访客。对你而言,这意味着:只要你未设置端口转发,家用路由器就能保护你免受互联网上扫描器的侵害。但它无法保护你免受他人携带进来的笔记本电脑的侵害。

4万台暴露的 Mac,其中大部分是家庭用户

安全研究员佩德罗·维拉萨(Pedro Vilaça)于 8 月初对暴露的设备进行了扫描。约有 40,000 个可访问的“屏幕共享”服务,其中近一半位于美国。最引人注目的是他的脚注:其中大部分是家庭网络连接。

这些设备主要并非服务器,而是属于那些曾经设置过远程访问功能、之后便再未关注过的用户所拥有的 Mac 电脑。目前尚无以特定截止日期为基准的官方统计数据,Huntress 仅提及“数万台”但未给出具体数字。维拉萨的扫描结果仅是一个数据点,并非系列数据。

打补丁无法清除已被入侵的设备

8月18日,微软描述了攻击者入侵后会采取的行动。而这些行为不会因任何更新而消失,因为它们与该漏洞无关。

入侵后的攻击链

据微软称,攻击者通过屏幕共享将脚本和SSH密钥植入Mac系统,从而为自己建立永久访问权限。随后,他们清除历史记录和日志,修改数据包过滤器设置,并安装了版本号为6.26.0的门罗币挖矿软件XMRig。

该代码是临时生成的,被放置在隐藏路径下,并伪装成 com.apple.airportd,因此看起来像是一个苹果系统进程。它通过启用了 KeepAlive 功能的 LaunchDaemon 启动,因此每次重启后都能存活。

目前尚无确切数据。微软提到受影响的设备数量有限;荷兰国家网络安全中心(NCSC)则指出,有数个系统通过互联网可访问 5900 端口,且每例均被获取了 root 权限。是否存在加密货币挖矿以外的其他行为,目前尚不明确。

现在该怎么做

首先,检查“屏幕共享”功能是否已开启。操作路径为:Apple 菜单 → “系统设置” → 侧边栏中的“通用” → “共享”。该选项位于页面较下方,需要向下滚动才能找到。如果开关处于关闭状态,那就没戏了。

其次,请检查同一页面上的“远程管理”选项。这是进入同一台 Mac 的第二条远程路径,除非您有意使用,否则应保持关闭状态。无论如何,这两项功能无法同时处于激活状态。

第三,更新系统。仅 26.6.1、15.7.9 和 14.8.9 这三个版本修复了该漏洞。macOS Ventura 及更早版本没有补丁,因此关闭该功能是唯一的选择。

此外,若您通过旧版恢复映像恢复 Mac 系统,将获得一个存在安全漏洞的系统版本,必须在首次连接网络前进行更新。

第四,如果您的 Mac 一直处于网络连接状态且端口处于开放状态,仅进行更新是不够的。SSH 密钥和 LaunchDaemons 需要进行检查,凭据需要轮换。若想确保安全,请彻底擦除并重新安装系统。

如果你确实需要远程访问

那么它就不该公之于众。 加州大学的研究人员对该补丁进行了反向工程分析,他们的建议很简短:最好关闭屏幕共享功能;如果必须开启,请将其置于VPN或防火墙规则的保护之下。关于人们往往开启一次就忘记关闭的设置,请参考ChatGPT培训中未涵盖的内容

来源

苹果安全更新:macOS Tahoe 26.6.1macOS Sequoia 15.7.9macOS Sonoma 14.8.9。 此外,NVD 针对 CVE-2026-65400 发布了包含 CISA 数据、荷兰 NCSC 安全公告Huntress 的分析、MacStadium 的评估以及微软安全情报部攻击描述的信息。

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 08 > Mac 屏幕共享:密码在此处无济于事
Steffen Zahn, 2026-08-24 (Update: 2026-08-24)