NieuwsCryptoHackers misbruiken kwetsbaarheid in macOS Screen Sharing om in het geheim Monero te minen

Hackers misbruiken kwetsbaarheid in macOS Screen Sharing om in het geheim Monero te minen

Auteur: DailyCoin·

Belangrijkste punten

  • NCSC-NL bevestigde op 13 augustus dat aanvallers CVE-2026-65400 in macOS Screen Sharing actief misbruiken.
  • Door het lek kan een netwerkaanvaller de authenticatie omzeilen, toegang op rootniveau verkrijgen en een Monero-miner installeren.
  • Apple bracht op 6 augustus noodupdates uit voor macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.
  • Onderzoekers van Huntress meldden dat het wijzigen van wachtwoorden of het verwijderen van accounts de onderliggende kwetsbaarheid niet blokkeert en dat patchen of het uitschakelen van Screen Sharing noodzakelijk is.
  • Huntress vond tienduizenden mogelijk kwetsbare, aan het internet blootgestelde hosts die verbonden zijn met gehoste bare-metal Mac-diensten.
Hackers misbruiken kwetsbaarheid in macOS Screen Sharing om in het geheim Monero te minen

Hackers maken misbruik van een onlangs gepatchte kwetsbaarheid in de macOS-functie Screen Sharing van Apple om kwetsbare computers over te nemen en in het geheim Monero te minen, aldus het Nationaal Cyber Security Centrum van Nederland (NCSC-NL). Het centrum bevestigde op 13 augustus dat aanvallers de kwetsbaarheid, geregistreerd als CVE-2026-65400, actief misbruiken.

Door het lek kunnen aanvallers de authenticatie in macOS Screen Sharing omzeilen en toegang op hoog niveau krijgen tot getroffen Macs, die zij vervolgens kunnen gebruiken om malware voor het minen van cryptocurrencies te installeren. De aanval is een vorm van cryptojacking: in plaats van cryptocurrency uit een wallet of van een exchange te stelen, kapen criminelen de rekenkracht van een ander en gebruiken zij die om crypto te genereren. Omdat het minen op de achtergrond draait, wordt het vaak pas opgemerkt aan de neveneffecten, in plaats van aan een duidelijk teken van indringing.

Apple bracht op 6 augustus een noodupdate voor de beveiliging uit, maar Macs die niet zijn gepatcht — met name Macs waarbij Screen Sharing direct aan het internet is blootgesteld — lopen nog steeds risico.

Hoe de aanval werkt

De kwetsbaarheid treft screensharingd, het macOS-onderdeel dat verantwoordelijk is voor de ingebouwde functie voor toegang op afstand van het besturingssysteem. Door het lek kan een aanvaller via het netwerk zonder geldige inloggegevens langs de normale authenticatiecontroles van Screen Sharing komen. Eenmaal toegang verkregen, kunnen aanvallers de Mac op rootniveau beheersen en aanvullende software installeren. Hoewel bij elke compromittering die NCSC-NL waarnam sprake was van minen, is dat toegangsniveau daarop niet per definitie beperkt.

NCSC-NL meldde dat aanvallers in elke door het centrum waargenomen compromittering een Monero-miner op de getroffen machine installeerden.

Beveiligingsonderzoekers van Huntress stelden bovendien vast dat gangbare pogingen om Screen Sharing te beveiligen, zoals het wijzigen van het wachtwoord of het verwijderen van geautoriseerde accounts, het misbruik van de onderliggende kwetsbaarheid niet voorkomen. Om de aanvalsroute af te sluiten moet het besturingssysteem worden gepatcht of moet Screen Sharing volledig worden uitgeschakeld.

Huntress wees erop dat het risico wordt verergerd door de opkomst van gehoste bare-metal Mac-diensten, zoals Mac mini's in de cloud, die vaak standaard worden geleverd met ingeschakelde Screen Sharing. Een zoekopdracht op het internetscanplatform Censys leverde volgens Huntress tienduizenden mogelijk kwetsbare hosts op die aan dergelijke aanbieders zijn gekoppeld. Miningcampagnes van dit type zijn historisch gezien veel vaker gedocumenteerd op Windows- en Linux-systemen, waardoor een op afstand uitbuitbare macOS-kwetsbaarheid in combinatie met een grote groep aan het internet blootgestelde hosts afwijkt van het gebruikelijke patroon.

De fixes van Apple dekken macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 en macOS Sonoma 14.8.9.

Waarom Monero?

Monero (XMR) kan worden gemined met reguliere computerprocessoren. XMR gebruikt een proof-of-work-algoritme genaamd RandomX, dat is ontworpen om op reguliere CPU's te draaien in plaats van op de gespecialiseerde mininghardware die doorgaans wordt gebruikt om Bitcoin en bepaalde andere cryptocurrencies te minen.

Voor aanvallers kan dit de kosten van het draaien van een miningoperatie verlagen. In plaats van eigen hardware aan te schaffen en te beheren, kunnen zij de rekenkracht en elektriciteit van hun slachtoffers gebruiken om Monero te minen.

Monero heeft daarnaast privacyfuncties die zijn ontworpen om de identiteiten van partijen bij transacties te verhullen, waardoor bepaalde transacties moeilijker te traceren zijn. Die functies hebben in sommige rechtsgebieden toenemende toezichtelijke aandacht getrokken, met name in de context van anti-witwasmaatregelen.

Waarom dit belangrijk is

Aanvallers kunnen de Macs en elektriciteit van slachtoffers gebruiken om crypto te minen, waarmee zij de kosten van de miningoperatie op het slachtoffer afwentelen. Het extra CPU-gebruik kan de getroffen computer bovendien vertragen en het energieverbruik doen oplopen. Het middel is beperkt en helder: installeer de update van Apple van 6 augustus of schakel Screen Sharing volledig uit, en controleer allereerst of de functie niet via internet bereikbaar is. Voor gehoste Mac-diensten ligt die controle evenzeer bij de aanbieder als bij de klant. Nu NCSC-NL binnen een week na het uitbrengen van de patch actief misbruik bevestigt, zit het resterende risico bij ongepatchte machines — met name bij de tienduizenden via internet bereikbare hosts die Huntress identificeerde.