今天打开终端时提示:
/etc/zshenv:2: parse error near 'disown'
一看这个报错,我就感觉又出问题了。
其实 8 月份已经中过一次,当时没找到具体原因,还以为是 AI 写的代码有问题。用 Codex 查了很久也没定位到入口,最后只是把病毒清理掉,这件事就不了了之了。
今天再次出现后,我重新用 Codex 分析,这次找到了比较明确的线索:
系统日志显示,今天( 10 月 2 日) 14:14:22 和 14:37:41 ,该地址两次成功通过屏幕共享认证为 root 。第二次登录后立即出现多次文件传输;同一秒,`/var/tmp/.xm4`、`/etc/zshenv` 和 `/Library/LaunchDaemons/com.apple.metadata.fetch.plist` 的文件状态发生变更。时间和行为高度吻合,基本可以判断这些文件是通过这次连接投放的。
这时候才想到,我之前好像用 frp 把屏幕共享端口暴露到了公网,于是马上把 frp 服务关掉了。
查下来应该和 CVE-2026-65400 有关,目前 macOS 26.6.1 / 15.7.9 / 14.8.9 已经修复。
如果还没有更新系统,同时开启了 macOS 屏幕共享,并且通过 frp 、端口转发之类的方式暴露到公网,建议尽快检查一下。