Hackers misbruiken kwetsbaarheid in macOS Screen Sharing om Monero-miners te installeren op blootgestelde Macs
Belangrijkste punten
- •CVE-2026-65400 is een authenticatie-omzeiling in macOS Screen Sharing met hoge ernst, met een score van 7,1 op CVSS 3, waarmee netwerkaanvallers zich kunnen authenticeren zonder geldige inloggegevens vanwege onvoldoende statusbeheer.
- •Het Nederlandse NCSC bevestigde actieve exploitatie op meerdere Macs waarvan poort 5900 aan het internet was blootgesteld, waarbij elk gerapporteerd geval leidde tot root-toegang en de installatie van een Monero-cryptocurrencyminer, en er is openbare proof-of-concept-code beschikbaar.
- •Apple patchte de kwetsbaarheid op 6 augustus in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9; de fix versterkt het statusbeheer zodat Screen Sharing alleen geldige inloggegevens accepteert.
- •Gebruikers moeten de updates toepassen, Screen Sharing uitschakelen wanneer dat niet nodig is, poort 5900 buiten het openbare internet houden en eerder blootgestelde systemen controleren op ongeautoriseerde toegang en mining-processen met verhoogde rechten.
- •De campagne voegt zich bij een groeiende reeks cryptocurrency-dreigingen voor macOS, waaronder malware uit juli die Telegram-sessies en portefeuillegegevens stal en Ledger- en Trezor-apps verving, plus de SparkKitty-campagne die via officiële appwinkels werd verspreid.

Aanvallers maken actief misbruik van een kwetsbaarheid met hoge ernst in de authenticatie van Apples macOS-dienst Screen Sharing, waarmee ze root-toegang verkrijgen tot Macs die aan het internet zijn blootgesteld en Monero-cryptocurrencyminers installeren.
Het National Cyber Security Centre (NCSC) van Nederland heeft actieve exploitatie bevestigd op meerdere systemen waarvan poort 5900 aan het internet was blootgesteld. Gebruikers van getroffen macOS-versies worden dringend gevraagd om onmiddellijk Apples beveiligingsupdates van augustus te installeren en Screen Sharing niet rechtstreeks aan het openbare internet bloot te stellen.
Authenticatie omzeild zonder geldige inloggegevens
De kwetsbaarheid, geregistreerd als CVE-2026-65400, betreft het authenticatieproces dat macOS Screen Sharing gebruikt. Onvoldoende statusbeheer maakte het mogelijk dat een aanvaller via het netwerk kon authenticeren zonder geldige inloggegevens, waardoor ongeautoriseerde toegang werd verleend die had moeten worden geweigerd.
Het Nederlandse NCSC werkte zijn advies bij op 12 augustus, na rapporten over exploitatie op meerdere systemen. Elke getroffen Mac die in die rapporten werd geïdentificeerd, had poort 5900 bereikbaar vanaf het internet, en in elk geval verkregen de aanvallers root-toegang en installeerden ze een Monero-miner. Het agentschap bevestigde tevens dat er openbare proof-of-concept-code voor de kwetsbaarheid beschikbaar is. Omdat root het hoogste privilegieniveau op macOS is, kwam de ongeautoriseerde inlog neer op volledige controle over elke getroffen machine, waarbij de miner fungeerde als de payload die in de gerapporteerde incidenten werd waargenomen. Monero, een op privacy gerichte cryptocurrency waarvan het RandomX-miningalgoritme is ontworpen om efficiënt te draaien op algemene CPU's in plaats van gespecialiseerde ASIC-hardware, is een terugkerende keuze geweest in illegale cryptominingcampagnes.
CVE-2026-65400 heeft een CVSS 3-score van 7,1, waarmee de kwetsbaarheid in de categorie hoge ernst valt in plaats van in het kritieke bereik. Omdat Apples Screen Sharing-configuratie standaard TCP-poort 5900 gebruikt voor gewone verbindingen, worden publiek blootgestelde systemen een direct doelwit zodra de kwetsbare dienst is ingeschakeld. Screen Sharing is Apples implementatie van het VNC-protocol voor extern bureaublad, en beveiligingsonderzoekers hebben aanhoudende internetbrede scans gedocumenteerd van de standaardpoort van VNC, waardoor elk open 5900-endpoint makkelijk te vinden is voor iedereen die het internet afzoekt naar bereikbare diensten voor toegang op afstand.
Apple patcht drie macOS-versies
Apple patchte de kwetsbaarheid in de Screen Sharing-authenticatie op 6 augustus met macOS Tahoe 26.6.1. Dezelfde correctie werd uitgebracht voor macOS Sequoia 15.7.9 en macOS Sonoma 14.8.9. De fix versterkt het statusbeheer tijdens de authenticatie, zodat Screen Sharing alleen geldige inloggegevens accepteert.
Macs waarvoor geen toegang op afstand tot het scherm nodig is, zouden Screen Sharing uitgeschakeld moeten hebben, een schakelaar die zich in Systeeminstellingen onder Algemeen > Delen bevindt, terwijl beheerders die de dienst gebruiken ervoor moeten zorgen dat poort 5900 niet rechtstreeks bereikbaar is vanaf het openbare internet. Systemen die eerder waren blootgesteld, moeten bovendien worden gecontroleerd op tekenen van ongeautoriseerde toegang en onverwachte processen, met name cryptominingsoftware die draait met verhoogde rechten.
Cryptomalware-dreigingen voor macOS nemen toe
De exploitatie voegt nog een op macOS gerichte dreiging toe aan een groeiende reeks aanvallen rond cryptocurrency-infrastructuur. Een aparte campagne die in juli werd ontdekt, gebruikte macOS-malware om Telegram-sessies, portefeuilledatabases en systeemreferenties te stelen, voordat legitieme Ledger- en Trezor-applicaties werden vervangen door malicieuze versies.
Apparaten van Apple zijn ook het doelwit geweest via software die binnen officiële applicatiewinkels werd verspreid. De SparkKitty-malwarecampagne kreeg toegang tot de fotobibliotheken van gebruikers op zoek naar herstelzinnen voor portefeuilles en andere gevoelige informatie.
Apple heeft inmiddels op 6 augustus fixes voor CVE-2026-65400 uitgebracht in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9, terwijl het Nederlandse NCSC actieve exploitatie van ongepatchte, aan het internet blootgestelde systemen nog steeds als bekend bestempelt.