KI entwickelt macOS-Exploit in 4 Stunden – Tür für Monero-Mining steht offen

A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)
A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)

Angreifer nutzen eine von Apple geschlossene Schwachstelle in der macOS-Bildschirmfreigabe aus, um Root-Rechte zu erlangen und Monero-(XMR)-Miner zu installieren – während ein KI-Agent funktionsfähige Exploits in nur vier Stunden entwickelt hat.

Wichtigste Punkte:

  • Kriminelle missbrauchen CVE-2026-65400 auf exponierten Macs, um Root-Zugriff zu erlangen und Monero-Miner zu installieren.
  • Calif berichtet, ein KI-Agent habe innerhalb von vier Stunden lauffähige Exploits für zwei Pre-Auth-Root-Lücken erzeugt.
  • Apple hat die Schwachstelle gepatcht, doch niederländische und US-Behörden bewerten ihre Schwere im CVSS deutlich unterschiedlich.

Monero-Exploit auf macOS

Das niederländische Nationale Cyber-Sicherheitszentrum (NCSC) meldete am 12. August Hinweise auf aktive Ausnutzung von CVE-2026-65400 auf Macs, die Port 5900 ins Internet öffnen. Alle bestätigten Fälle folgten demselben Muster.

Laut NCSC wurde „Root-Zugriff erlangt“ und „ein Monero-Krypto-Miner platziert“. Apple beschreibt die Schwachstelle als Authentifizierungsproblem, das durch verbessertes Zustands-Management in macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 behoben wurde.

Sicherheitsforscher osxreverser identifizierte rund 40.000 Hosts mit aktiver Bildschirmfreigabe, die direkt aus dem Internet erreichbar sind – knapp die Hälfte davon in den USA, viele über Privatanschlüsse. Wie viele Macs tatsächlich kompromittiert wurden, ist unklar. Bis ein Patch eingespielt ist, sollten Nutzer die Bildschirmfreigabe deaktivieren oder Port 5900 blockieren.

Außerdem lesenswert: Anthropic überholt OpenAI um 25 Mrd. US-Dollar, Wachstum beim Umsatz zieht an

KI-Exploit von Calif

Das Sicherheitsunternehmen Calif analysierte Apples außerplanmäßiges Update per Reverse Engineering und setzte einen KI-Agenten ein, um funktionierende Exploits für zwei verschiedene Remote-Root-Lücken ohne vorherige Authentifizierung zu generieren. Der gesamte Prozess dauerte vier Stunden. Calif hält technische Details zu CVE-2026-65400 bewusst zurück, bis die Mehrheit der Macs gepatcht ist – die Erstellung eines Exploits sei „zu einfach“ gewesen.

Wie Ars Technica hervorhebt, könnte Root-Zugriff ebenso für den Diebstahl von Zugangsdaten genutzt werden, nicht nur für Kryptomining. Öffentliche Belege für andere Formen des Missbrauchs als das Mining liegen bislang jedoch nicht vor.

Das niederländische NCSC stuft CVE-2026-65400 nach CVSS v3 mit 7,1 ein, während die US-Behörde CISA im Rahmen des Anreicherungsprogramms für die National Vulnerability Database auf 9,8 kommt – eine Diskrepanz von 2,7 Punkten zwischen nationalen Stellen.

Das NIST hat bisher keine eigene Bewertung veröffentlicht; eine andernorts genannte 9,6 passt nicht zu den offiziellen Angaben der zitierten Behörden.

Apple veröffentlichte seine Security-Mitteilung am 6. August und nannte Alfredo Pesoli von Bynario als Entdecker. Das niederländische NCSC warnte erstmals am 7. August und passte seine Einschätzung am 12. August an, nachdem ein öffentlicher Proof of Concept erschienen war und aktive Angriffe bestätigt wurden. Zwischen Patch und nachgewiesenem Missbrauch lagen damit lediglich sechs Tage.

Als Nächstes lesen: 15-Milliarden-Dollar-Verlust von Jane Street rückt Bitcoin-ETF-Bestand von 990 Mio. US-Dollar in den Fokus

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev ist Head of Content bei Yellow.com und berichtet seit 10 Jahren über Krypto. Er ist auf tiefgehende Research- und Learn-Artikel spezialisiert, mit Schwerpunkt auf analytischer Berichterstattung, Branchenkontext und den größeren Kräften, die den Kryptomarkt prägen – von der KI-Ära und Sicherheitstechnologien bis hin zu Innovationen im Fintech-Bereich. Er ist überzeugt, dass alles Digitale in naher Zukunft alles Analoge überholen wird, und arbeitet intensiv daran, dies Wirklichkeit werden zu lassen.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
KI entwickelt macOS-Exploit in 4 Stunden – Tür für Monero-Mining steht offen | Yellow