macOS-schermdelinglek CVE-2026-65400 misbruikt om blootgestelde Macs om te zetten in Monero-miners
Belangrijkste punten
- •CVE-2026-65400 is een kritieke macOS Screen Sharing-kwetsbaarheid met een CVSS-score van 9.8.
- •De kwetsbaarheid treft systemen waarop Screen Sharing is ingeschakeld en TCP-poort 5900 vanaf internet bereikbaar is.
- •Aanvallers kunnen administratieve toegang krijgen en Monero-miningmalware op gecompromitteerde Macs uitrollen.
- •Apple heeft noodpatches uitgebracht voor macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.
- •Beheerders wordt aangeraden poort 5900 te sluiten voor extern verkeer of Schermdeling volledig uit te schakelen.

Aanvallers misbruiken actief een kritiek authenticatielek in macOS Schermdeling, gevolgd als CVE-2026-65400, tegen systemen waarvan poort 5900 rechtstreeks aan het internet is blootgesteld. Volgens de Nederlandse autoriteiten zijn sommige gecompromitteerde machines omgezet in Monero-miners. Apple heeft gereageerd met noodpatches voor macOS Tahoe, Sequoia en Sonoma.
Een kritiek authenticatielek in macOS Schermdeling stelt Apple-apparaten bloot aan ongeautoriseerd misbruik. Het lek stelt aanvallers in staat authenticatie te omzeilen en ongeautoriseerde administratieve toegang te verkrijgen door administratieve toegang over te nemen via de kwetsbare desktopomgeving. Nederlandse autoriteiten zeggen dat sommige aanvallers gecompromitteerde systemen hebben gebruikt om Monero-miningsoftware te installeren, en beveiligingsexperts raden aan om de noodupdates van Apple onmiddellijk te installeren om resourcekaping of ernstige prestatieproblemen te voorkomen.
Kritieke macOS-kwetsbaarheid maakt ongeautoriseerde Monero-mining mogelijk
Het lek, gevolgd als CVE-2026-65400, heeft een kritieke CVSS-ernstscore van 9.8, waarmee het zich bijna bovenaan de 10-puntsschaal voor softwarekwetsbaarheden bevindt. De bug heeft specifiek betrekking op state management in het authenticatiesysteem van de native Screen Sharing-service, een Apple-implementatie van het VNC-protocol voor extern bureaublad die volgens conventie luistert op TCP-poort 5900.
Screen Sharing is standaard uitgeschakeld in macOS, dus de blootgestelde populatie bestaat uit machines waarop gebruikers of beheerders de dienst bewust hebben ingeschakeld en waarvan netwerken poort 5900 toegankelijk laten vanaf het open internet.
Aanvallers op afstand misbruiken deze logische fout door rechtstreeks geconstrueerde pakketten naar kwetsbare machines te sturen. Daardoor hebben hackers, zodra zij toegang hebben verkregen, volledige administratieve controle, zelfs als zij het systeemwachtwoord of de gebruikersnaam van de aanmelding niet kennen.
Aanvallers kunnen de verhoogde toegang gebruiken om malware te installeren, waaronder cryptojackingsoftware die stiekeme Monero-miningscripts installeert. Deze malafide activiteiten verbruiken ook hardwarebronnen terwijl zij op de achtergrond als systeemprocessen draaien.
De campagne werd openbaar gemeld op X door nieuwskanaal BSCN, met een verwijzing naar de Nederlandse autoriteiten:
Apple Mac Flaw Lets Hackers Turn Devices Into Monero Miners
Hackers exploited a flaw in Apple’s Screen Sharing feature to take control of internet reachable Macs. The attackers then installed Monero monero:native mining software on compromised devices, Dutch authorities said.… pic.twitter.com/36IjOoiLay
— BSCN (@BSCNews) August 17, 2026
Begrip van uitbuiting van poort 5900 en de werking van Monero-mining
De exploit richt zich op apparaten met poort 5900 die rechtstreeks zijn blootgesteld aan het openbare internet, en geautomatiseerde scanhulpmiddelen kunnen binnen enkele minuten toegankelijke doelen detecteren over een wereldwijd netwerkbereik, waardoor blootgestelde, niet-gepatchte machines eenvoudig te vinden zijn. Het aanvalsoppervlak is vertrouwd voor verdedigers: internetgerichte remote-access- en remote-desktopdiensten domineren herhaaldelijk de jaarlijkse adviezen van overheidsinstanties voor cyberbeveiliging over de meest routinematig uitgebuite kwetsbaarheden, en Macs die bereikbaar blijven op standaardpoorten trekken dezelfde opportunistische aandacht als elk ander platform.
Cybercriminelen kiezen in opportunistische campagnes voor deze op privacy gerichte cryptomunt omdat zij weten hoe Monero wordt gemined. In tegenstelling tot Bitcoin gebruikt Monero het proof-of-work-algoritme RandomX, dat geschikt is voor de gangbare desktop-cpu. RandomX is bovendien geoptimaliseerd voor Apple Silicon en moderne x86-cpu-architecturen, waardoor Mac-hardware kan minen en hoge hash rates kan leveren zonder speciale mining rigs.
Daarnaast gebruikt Monero ring signatures en stealth addresses om transactiegegevens volledig te verbergen. Daardoor kunnen kwaadwillenden rekenkracht stelen terwijl zij verborgen blijven voor financiële toezichthouders.
Apple-beveiligingsupdates beperken ongeautoriseerde Monero-mining
Apple reageerde snel en bracht noodpatches uit voor alle ondersteunde OS-versies. De patches zijn beschikbaar in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9, en zijn gedocumenteerd op de officiële pagina met beveiligingsupdates van Apple.
Netwerkbeheerders moeten firewalls controleren om ervoor te zorgen dat poort 5900 gesloten is voor extern verkeer. Als alternatief schakelt het uitschakelen van Schermdeling in Systeeminstellingen elke mogelijke netwerkaanval onmiddellijk uit.
Het toepassen van de updates sluit de kwetsbaarheid in Schermdeling af en helpt voorkomen dat deze aanvalsroute bedrijfsnetwerken compromitteert. In het algemeen bespaart het uitrollen van patches belangrijke hardwarebronnen bij geautomatiseerde aanvalscampagnes. Omdat de malafide miners als achtergrondprocessen van het systeem draaien, kunnen machines die mogelijk vóór het patchen waren blootgesteld worden gecontroleerd in Activiteitenweergave op aanhoudende, onverklaarde cpu-belasting — een resultaat dat overeenkomt met het door onderzoekers beschreven verbruik van bronnen.
De keuze voor Monero is bewust. De cryptomunt is al lange tijd een doelwit van cryptojacking, waarbij miningsoftware op gekaapte computers wordt uitgevoerd, omdat de token op gewone hardware kan worden gemined in plaats van op gespecialiseerde rigs en vanwege het private karakter van de transacties.