KI entwickelt macOS-Exploit in 4 Stunden und ebnet Weg für Monero-Mining

A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)
A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)

Angreifer missbrauchen eine bereits von Apple geschlossene Schwachstelle in der macOS-Bildschirmfreigabe, um Root-Rechte zu erlangen und Monero-(XMR)-Miner zu installieren – während ein KI-Agent funktionsfähige Exploits in nur vier Stunden gebaut hat.

Zentrale Punkte:

  • Angreifer nutzen CVE-2026-65400 auf exponierten Macs, um Root-Zugriff zu erhalten und Monero-Miner zu installieren.
  • Calif berichtet, ein KI-Agent habe binnen vier Stunden funktionierende Exploits für zwei Pre-Auth-Root-Bugs erzeugt.
  • Apple hat die Lücke geschlossen, doch niederländische und US-Behörden bewerten ihre Schwere im CVSS deutlich unterschiedlich.

Monero-Exploit auf macOS

Das niederländische National Cyber Security Center teilte am 12. August mit, es habe Meldungen über aktive Ausnutzung von CVE-2026-65400 auf Macs erhalten, die Port 5900 ins Internet exponieren. Alle bestätigten Fälle folgten demselben Muster.

Demnach wurde „Root-Zugriff erlangt“ und „ein Monero-Kryptominer installiert“. Apple führt die Schwachstelle auf ein Authentifizierungsproblem zurück, das durch verbessertes Zustandsmanagement in macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 behoben wurde.

Sicherheitsforscher osxreverser identifizierte rund 40.000 Hosts mit aktiver Bildschirmfreigabe, die aus dem Internet erreichbar sind – fast die Hälfte davon in den USA, viele über Heimanschlüsse. Wie viele Macs tatsächlich kompromittiert wurden, ist unklar. Bis ein Patch eingespielt ist, sollten Nutzer die Bildschirmfreigabe deaktivieren oder Port 5900 blockieren.

Lesen Sie auch: Anthropic hängt OpenAI mit 25 Mrd. US‑Dollar Vorsprung beim Börsenwert ab

KI-Exploit von Calif

Calif hat Apples außerplanmäßiges Update rückentwickelt und einen KI-Agenten eingesetzt, um funktionierende Exploits für zwei separate Pre-Auth-Remote-Root-Schwachstellen zu generieren. Der gesamte Prozess dauerte vier Stunden. Das Unternehmen hält technische Details zu CVE-2026-65400 bewusst zurück, bis der Großteil der Macs aktualisiert ist – die Erstellung des Exploits sei zu einfach gewesen.

Ars Technica weist darauf hin, dass Root-Zugriff ebenso zum Diebstahl von Zugangsdaten wie für Mining-Aktivitäten genutzt werden könnte. Öffentliche Belege für einen Missbrauch jenseits von Kryptomining liegen bislang nicht vor.

Das niederländische Cyber-Sicherheitszentrum stuft CVE-2026-65400 nach CVSS v3 mit 7,1 ein, während die US-Behörde CISA im Rahmen des Anreicherungsprogramms für die National Vulnerability Database einen Score von 9,8 vergibt – eine Diskrepanz von 2,7 Punkten zwischen den nationalen Einstufungen.

NIST hat bisher keine eigene Bewertung veröffentlicht, und eine anderswo genannte 9,6er-Einstufung deckt sich nicht mit den zitierten offiziellen Quellen.

Apple veröffentlichte seine Sicherheitsmeldung am 6. August und nennt Alfredo Pesoli von Bynario als Entdecker. Die niederländische Behörde warnte erstmals am 7. August und aktualisierte ihre Meldung am 12. August, nachdem ein Proof of Concept öffentlich geworden war und aktive Angriffe bestätigt wurden. Vom öffentlichen Patch bis zum nachgewiesenen Missbrauch vergingen damit sechs Tage.

Als Nächstes lesen: 15 Mrd. US‑Dollar Verlust bei Jane Street rückt seine Bitcoin-ETF-Position von 990 Mio. US‑Dollar in den Fokus

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev ist Head of Content bei Yellow.com und berichtet seit 10 Jahren über Krypto. Er ist auf tiefgehende Research- und Learn-Artikel spezialisiert, mit Schwerpunkt auf analytischer Berichterstattung, Branchenkontext und den größeren Kräften, die den Kryptomarkt prägen – von der KI-Ära und Sicherheitstechnologien bis hin zu Innovationen im Fintech-Bereich. Er ist überzeugt, dass alles Digitale in naher Zukunft alles Analoge überholen wird, und arbeitet intensiv daran, dies Wirklichkeit werden zu lassen.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
KI entwickelt macOS-Exploit in 4 Stunden und ebnet Weg für Monero-Mining | Yellow