郭震 AI公众号:郭震AI

实时 AI 消息

AI智能体四小时攻破macOS屏幕共享漏洞,该漏洞正遭积极利用

安全公司Calif称,其AI智能体仅用四小时便为macOS的两个预认证root漏洞构建出可用利用程序,其中包括正在被积极利用的屏幕共享漏洞CVE-2026-65400。该公司在大多数Mac完成修补前拒绝公开技术细节,并警告称生成利用程序已经"太容易"。

发布时间

安全公司Calif表示,其AI智能体为macOS的两个预认证root漏洞构建出了可用的利用程序,整个过程只花了四小时。其中一个漏洞正是CVE-2026-65400,即已被野外攻击者积极利用的屏幕共享(Screen Sharing)认证缺陷。

该漏洞允许网络上的攻击者在没有有效凭据的情况下,认证进入macOS内置的远程桌面服务。苹果将其描述为一个认证问题,称改进的状态管理可以解决。开启屏幕共享会在macOS防火墙中打开5900端口,这也正是受影响设备暴露在外的原因。

荷兰国家网络安全中心在收到主动攻击的报告后,于8月12日修订了其安全公告。在所有已确认的案例中,受影响系统均可在互联网上访问5900端口,攻击者已取得root权限,并在设备上植入了门罗币(Monero)矿工程序。

门罗币之所以成为此类攻击的默认选择,有两个原因:其交易会隐藏发送方、接收方和金额,而且其挖矿适合普通CPU,这让被劫持的笔记本电脑也有了价值。TechRadar推测攻击者运行的是最常见的门罗币矿工XMRig,但这一说法尚未得到证实。

四小时攻破利用程序,才是最值得警惕的部分。Calif对苹果的紧急(out-of-band)更新做了逆向工程,因为更新本身就是一个信号——苹果只在情况危急时才会发布紧急补丁。随后,AI智能体在四小时内为两个独立的预认证远程root漏洞产出了可用利用程序。该公司暂不公开CVE-2026-65400的技术细节,直到大多数Mac完成修补,因为生成利用程序"太容易了"。

挖矿是看得见的损害,但正如Ars Technica所指出的,这可能是最次要的。没有任何东西能阻止已获得root权限的攻击者转而安装窃取凭据的恶意程序。

同样的模式不断重演。7月,微软将创纪录的一批漏洞归功于AI发现;AI发现的漏洞已开始进入真实利用阶段;最近几周,同样的动态又接连出现在WordPress和Zoom的标注功能上。现在轮到了苹果。

漏洞评分的记录也很混乱:荷兰机构按CVSS 3.0给CVE-2026-65400打了7.1分,CISA则给出9.8分的"严重"评级,而NIST至今未给出评估。与此同时,化名osxreverser的研究人员扫描发现,约有4万台主机的屏幕共享服务可直接从互联网访问,其中近一半位于美国。

苹果的修复已随macOS Tahoe 26.6.1、Sequoia 15.7.9和Sonoma 14.8.9发布——安装更新即可封堵漏洞。如果暂时无法修补,请关闭屏幕共享并屏蔽5900端口。接下来的悬念是:攻击者会停留在挖矿,还是升级为窃取凭据——后者恰恰是最可能发生变化的部分。

为什么重要

AI智能体把苹果的补丁变成了数小时即可落地的攻击武器,防御方的反应窗口被急剧压缩。接下来要警惕的是,AI驱动的漏洞利用流水线会以比厂商修复更快的速度不断瞄准macOS及其他平台。

微博邮件

AI AgentCybersecurityApple
返回实时消息

附近消息

全部