NieuwsCryptoCISA verhoogt macOS Screen Sharing-kwetsbaarheid naar kritiek niveau 9.8 na Monero-miningaanvallen op gehuurde Macs

CISA verhoogt macOS Screen Sharing-kwetsbaarheid naar kritiek niveau 9.8 na Monero-miningaanvallen op gehuurde Macs

Auteur: Cryptopolitan·

Belangrijkste punten

  • CISA verhoogde de macOS Screen Sharing-kwetsbaarheid CVE-2026-65400 van 7.1 naar 9.8 na meldingen van actief misbruik.
  • Apple bracht op 6 augustus patches uit in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.
  • Onderzoekers zeiden dat de fout aanvallers in staat stelt vóór de wachtwoordverificatie de authenticatie te omzeilen en root-toegang te krijgen op blootgestelde Macs.
  • Het Nederlandse National Cyber Security Centre meldde dat aanvallers de standaardpoort 5900 van Screen Sharing gebruikten en een Monero-miner installeerden op gecompromitteerde systemen.
  • Huntress meldde tienduizenden potentieel kwetsbare, aan het internet blootgestelde hosts te hebben gevonden, waarvan veel gekoppeld aan gehuurde bare-metal Macs.
CISA verhoogt macOS Screen Sharing-kwetsbaarheid naar kritiek niveau 9.8 na Monero-miningaanvallen op gehuurde Macs

CISA heeft de ernstscore voor een kwetsbaarheid in macOS Screen Sharing vrijdag verhoogd naar een kritieke 9.8 op 10, nadat Nederlandse onderzoekers meldden dat aanvallers root-toegang kregen op Macs die aan het internet zijn blootgesteld en stilletjes Monero-miningsoftware installeerden.

Van 7.1 naar 9.8 binnen een week

Toen Apple de patch uitbracht, stond de fout, gevolgd als CVE-2026-65400, in de National Vulnerability Database genoteerd op 7.1. Het agentschap heeft de score inmiddels verhoogd naar 9.8, dicht bij de top van de CVSS-schaal.

Het National Cyber Security Centre (NCSC) van Nederland volgde een soortgelijk pad. Een update van 12 augustus van het oorspronkelijke advies meldde dat publieke proof-of-concept-code in omloop was en dat actief misbruik was bevestigd.

Per vrijdag was de fout nog niet opgenomen in de federale catalogus van bekende, misbruikte kwetsbaarheden die wordt bijgehouden door de Cybersecurity and Infrastructure Security Agency. Apples eigen CVE-record bij het Nederlandse agentschap vermeldde nog steeds de oudere beoordeling van 7.1.

Een authenticatiefout vóór de wachtwoordcontrole

De kwetsbaarheid zit in de manier waarop Screen Sharing authenticatie afhandelt. Beveiligingsbedrijf Huntress herleidde het probleem tot een fout in het gebruik van Secure Remote Password door de dienst, het protocol waarmee de identiteit van een gebruiker wordt geverifieerd voordat toegang wordt verleend.

Volgens Huntress is het praktische effect dat de Mac de buitenstaander behandelt als iemand die al is ingelogd. De fout treedt op vóór enige wachtwoordverificatie, en het resetten of verwijderen van Screen Sharing-wachtwoorden sluit de deur niet.

"Iedereen die de Screen Sharing-functionaliteit van Apple gebruikt op een ondersteunde macOS-versie moet direct de meest recente beveiligingsupdates toepassen," schreef Huntress-onderzoeker Ryan Dowd.

Apple leverde die patch op 6 augustus in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.

Tienduizenden gehuurde Macs binnen bereik

Het NCSC stelde vast dat de getroffen machines volledig gecompromitteerd waren. In elk door de onderzoekers bestudeerd geval kreeg de aanvaller toegang tot het systeem via poort 5900, de standaardpoort van Screen Sharing die aan het internet blootgesteld bleef, escaleerde vervolgens naar root-rechten en zette een Monero (XMR)-cryptominer in. Het Nederlandse agentschap gaf geen aantal getroffen systemen en noemde geen verdachte.

Screen Sharing staat standaard uit. Het is echter een gangbaar hulpmiddel voor het werken met "bare-metal" Macs — fysieke Apple-hardware die wordt verhuurd en draait in externe datacenters, waar een groot deel van de blootstelling geconcentreerd is. Met de internet-scanningtool Censys vond Dowd naar eigen zeggen "tienduizenden potentieel kwetsbare hosts". Veel daarvan zijn volgens Huntress machines die per uur worden gehuurd bij hostingdiensten. Voor beheerders van zulke omgevingen reikt het probleem verder dan één verkeerde configuratie: elke blootgestelde beheerdienst kan een gehuurde machine veranderen in een makkelijk doelwit voor ongeautoriseerde toegang en verborgen resourcegebruik.

Monero's lange geschiedenis met cryptojacking

Cryptopolitan berichtte eerder over de Reaper-malware die Script Editor kaapt om wallets leeg te halen, en over valse macOS-probleemoplossingsposts die slachtoffers ertoe aanzetten kwaadaardige Terminal-commando's te plakken.

Cryptojacking — het stelen van rekenkracht om er munten van te maken — is al lang een Monero-activiteit. Anders dan munten die gespecialiseerde rigs vereisen, kan Monero op gewone cpu's worden gemined en zijn de transacties inherent privé.

De opbrengst per gekaapte Mac is klein. Tegen de prijs van maandag wordt de circa 432 XMR die het Monero-netwerk per dag bijmint, met een waarde van ongeveer $179.000, verdeeld over alle miners. XMR stond maandag genoteerd op $413,47, ongeveer 0,9% hoger over 24 uur. Die beperkte opbrengst verklaart mede waarom aanvallers zulke campagnes doorgaans opschalen over veel blootgestelde systemen in plaats van op één host te vertrouwen.