暗网情报账号 DailyDarkWeb 日前披露,地下论坛惊现一条 macOS 本地提权(LPE,本地权限提升)漏洞售卖信息。攻击者声称这是未修补的独家 0day(厂商尚不知晓或未修复的漏洞),在 macOS 26.5 上验证通过,并兼容 Big Sur(11.6)老系统、M1/M4 Apple Silicon(苹果自研芯片)及 x86 架构 Mac,仅售一位买家。问题是:横跨五个大版本的逻辑漏洞,要么价值连城,要么精心骗局。
一、事件回顾
9 月 12 日,X 账号 @DailyDarkWeb 发布地下市场监测警报:卖家声称一个未修补的 macOS LPE 漏洞,性质为 Logic-based(基于逻辑缺陷),在 macOS 26.5 上测试通过,兼容 Big Sur 到 26.5 五个大版本,覆盖 M1/M4 芯片及老款 x86 Mac。销售模式为独家 single buyer(只卖给一个买家),PoC(概念验证)未公开。

分析师附注:"声称兼容跨度尤其值得注意。但目前没有任何独立证据能证实漏洞真实性、影响范围、利用可靠性——视为未经证实的地下市场声明。"
二、红队视角:五个可疑点
地下 0day 市场的水比公开漏洞赏金平台深几个数量级,每条独家 listing 都得用怀疑的眼光拆解。
兼容跨度异常夸张。从 Big Sur(11.6,2022 年)到 26.5(2026 年),苹果换过内核架构、改过系统服务、改过沙箱模型无数轮。逻辑型漏洞依赖特定代码逻辑,版本一改就失效,能跨五个大版本还能用,要么藏在极底层服务(比如 XPC(跨进程通信)、launchd 配置),要么就是吹牛。
芯片架构覆盖可疑。M1 到 M4 同属 ARM,但"老 x86 也受影响"等于把目标扩张到"博物馆里挖出来的机器"——最后一款 x86 Mac 在 2020 年就停产了,意义不大,更像话术包装:"覆盖面广 = 物超所值"。
PoC 不公开。靠谱卖家至少提供模糊处理的 PoC 视频或现场演示。只挂文字描述不给证据,要么货不对板,要么拿"独家"当话术——反正独家,没人能跟别的卖家对比。
价格不透明。可能意味着"看人下菜"——通过询价探测买家身份、预算和需求,地下市场里这种情报收集并不少见。
时间窗口诡异。macOS 26.6.2 已在 9 月 8 号推送。卖家却挂在"26.5 验证"——要么是过时测试版本(说明漏洞可能在 26.6 已修),要么是故意降低买家戒心。

三、暗网 0day 价格锚
作为参考:iOS 远程代码执行 + 沙箱逃逸完整链 100 万-250 万美元;Android RCE+提权链 50 万-150 万;macOS 内核 LPE 单点 15 万-60 万(视利用稳定性)。能跨五个大版本 + 两种芯片架构 + 逻辑型的单点 LPE,若属实市场锚定 30 万-80 万美元。但这种货通常被 APT(国家级高级持续威胁)组织和商业间谍软件厂商(NSO、Intellexa 级别)消化,不会挂在公开地下论坛让散户抢。
更现实的可能:这条 listing 是情报诱饵——挂出来看谁询价,询价者就暴露了身份和需求。地下市场里"假货真卖"的局并不少见。
四、对防守方的启示
不管真假,macOS 本地提权这件事本身就值得企业安全团队严肃对待。LPE 在攻击链里扮演"临门一脚"角色:远程漏洞拿到代码执行 + LPE 拿到 root = 完全控制。中间缺一环,整个攻击链就断。
红队建议:
- 强制启用 SIP(System Integrity Protection,系统完整性保护):苹果的底层防护机制,保持开启能挡掉 80% 的 LPE 利用
- 审计
sudo 配置:很多 Mac 管理员为方便给了过宽的 sudo 权限
- 部署端点检测响应(EDR)工具:CrowdStrike、SentinelOne、Microsoft Defender for Endpoint 对 Mac 都有覆盖,能捕获 LPE 利用留下的异常行为链
- 按需升级:macOS 26.6.2 已经推送,所有 Mac 终端今天应该升上去
五、给漏洞研究者
别去买这种 listing。苹果有官方漏洞赏金项目 Apple Security Bounty,最高 100 万美元,直接提交苹果拿干净的钱;买来的 exp 是"赃物",法律风险高;0day 研究本身是门手艺,与其花钱买别人的漏洞,不如自己挖——macOS 的攻击面比 iOS 大得多,研究门槛反而更低。
暗网情报这碗饭,看个乐子就行,别真下单。
|